Уразливість Stored XSS у плагіні Image Hotspot by DevVN для WordPress
Stored XSS у плагіні Image Hotspot by DevVN для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Image Hotspot by DevVN для WordPress версій до 1.2.9 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію поля 'hotspot_content'. Атакувальники з рівнем доступу автора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані інших користувачів або змінити відображення сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, що негативно впливає на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Image Hotspot by DevVN до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, обмежте права користувачів до мінімально необхідних, перевірте та очистіть вміст поля 'hotspot_content' на наявність шкідливих скриптів, а також ведіть моніторинг логів на підозрілі дії.