Вразливість Stored Cross-Site Scripting у плагінах WordPress через бібліотеку prettyPhoto 3.1.6
Stored XSS у плагінах WordPress через бібліотеку prettyPhoto 3.1.6 дозволяє впроваджувати скрипти користувачам з рівнем контриб’ютора і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.19%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Декілька плагінів WordPress містять уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування даних у бібліотеці prettyPhoto версії 3.1.6. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress повинні врахувати ризики компрометації довіри користувачів і потенційні репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагінів, що використовують бібліотеку prettyPhoto 3.1.6, та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит логів на ознаки експлуатації та зменшити експозицію вразливих сторінок.