Уразливість Stored XSS у плагіні HT Slider для Elementor WordPress
Stored XSS у плагіні HT Slider для Elementor WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр slide_title.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.48%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін HT Slider для Elementor WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'slide_title' у версіях до 1.7.4 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Власникам сайтів на WordPress з цим плагіном слід розглянути ризики для безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна HT Slider для Elementor та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих параметрів.