Уразливість збереженого XSS у плагіні Advanced iFrame для WordPress
Виявлено уразливість Stored XSS у плагіні Advanced iFrame для WordPress, що дозволяє впроваджувати шкідливі скрипти через атрибут src шорткоду.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.25%
- Активно використовується
- немає в KEV
- Продукт
- advanced iframe
Що відомо
Плагін Advanced iFrame для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибуту 'src' у шорткоді 'advanced_iframe' у версіях до 2024.5 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів на сайтах, що працюють на WordPress з плагіном Advanced iFrame, що загрожує компрометацією сесій користувачів, викраденням даних або поширенням шкідливого коду. Це створює ризики для безпеки веб-ресурсів та довіри користувачів, особливо якщо доступ до редагування мають кілька користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Advanced iFrame від розробника tinywebgallery та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати введення даних у шорткод 'advanced_iframe', а також переглянути журнали на предмет підозрілої активності. Важливо також інформувати команду безпеки та планувати пріоритетне усунення уразливості.