Уразливість Stored XSS у плагіні BIALTY для WordPress
Виявлено Stored XSS у плагіні BIALTY для WordPress, що дозволяє впровадження скриптів користувачам з правами контриб'ютора і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BIALTY - Bulk Image Alt Text для WordPress з Yoast SEO та WooCommerce містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію даних у мета-полі 'bialty_cs_alt'. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при відкритті редактора постів адміністратором.
Бізнес-вплив
Уразливість дозволяє аутентифікованим користувачам з правами контриб'ютора або вище впроваджувати довготривалі скрипти, що можуть викликати компрометацію облікових записів адміністраторів або порушення цілісності сайту. Це створює ризик несанкціонованого доступу до адміністративних функцій та потенційних атак на користувачів сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна BIALTY та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.