Вразливість Stored XSS у плагіні Ocean Extra для WordPress
Вразливість Stored XSS у плагіні Ocean Extra для WordPress дозволяє впроваджувати шкідливі скрипти через параметр ocean_gallery_id. Оновіть плагін для захисту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 19.26%
- Активно використовується
- немає в KEV
- Продукт
- ocean extra
Що відомо
Плагін Ocean Extra для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'ocean_gallery_id' у версіях до 2.4.6 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Це підвищує ризики для безпеки веб-сайтів на базі WordPress, які використовують плагін Ocean Extra разом із Classic Editor.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Ocean Extra від розробника та встановити їх. Якщо оновлення недоступні, обмежте доступ користувачів із рівнем Contributor і вище, встановіть моніторинг логів на предмет підозрілої активності та розгляньте можливість тимчасового відключення плагіна. Також слід перевірити, чи активований Classic Editor, оскільки він необхідний для експлуатації вразливості.