Уразливість Stored XSS у плагіні Smash Balloon Social Photo Feed для WordPress
Плагін Smash Balloon Social Photo Feed для WordPress має Stored XSS у версіях до 6.9.0. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 5.4 MEDIUM
- EPSS
- 8.67%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Smash Balloon Social Photo Feed для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут data-plugin у версіях до 6.9.0 (Free) та 6.8.0 (Pro). Аутентифіковані користувачі з рівнем Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам із обмеженим доступом впроваджувати шкідливий код, що може призвести до компрометації сесій користувачів або викрадення даних. Для власників сайтів на WordPress це означає потенційні ризики безпеки та втрату довіри користувачів, особливо якщо плагін активно використовується для відображення соціальних стрічок.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Smash Balloon Social Photo Feed та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто розглянути тимчасове відключення плагіна до виправлення проблеми.