Вразливість Stored XSS у плагіні Hot Random Image для WordPress
Вразливість Stored XSS у плагіні Hot Random Image для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'link'. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.9 MEDIUM
- EPSS
- 15.14%
- Активно використовується
- немає в KEV
- Продукт
- hot random image
Що відомо
Плагін Hot Random Image для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'link' у версіях до 1.9.2 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Адміністратори можуть зіткнутися з компрометацією облікових записів, викраденням сесій або іншими атаками, що впливають на стабільність і репутацію вебсайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Hot Random Image від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введення і вихідних даних на сайті.