Уразливість Stored XSS в плагіні Advanced iFrame для WordPress
Stored XSS у плагіні Advanced iFrame WordPress до версії 2025.2 дозволяє впроваджувати шкідливі скрипти. Оновіть до 2025.3 для захисту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.26%
- Активно використовується
- немає в KEV
- Продукт
- advanced iframe
Що відомо
Плагін Advanced iFrame для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'advanced_iframe' у версіях до 2025.2 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з правами контриб'ютора і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Для власників сайтів на WordPress це підвищує ризик компрометації даних та порушення довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Advanced iFrame до версії 2025.3 або новішої, де уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит введених даних, перевірити логи на ознаки експлуатації та мінімізувати ризики шляхом зменшення доступу до шорткодів.