Уразливість Stored XSS у плагіні Extra Post Images для WordPress
Stored XSS у плагіні Extra Post Images WordPress через параметр 'id' шорткоду. Ризик для сайтів із користувачами Contributor і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.72%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Extra Post Images для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'id' шорткоду extra-images у версіях до 1.0 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress повинні враховувати ризики для безпеки та довіри користувачів, особливо якщо плагін використовується на публічних ресурсах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Extra Post Images від розробника та застосувати їх. Якщо оновлень немає, слід обмежити доступ користувачів із рівнем Contributor і вище, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.