Вразливість Stored XSS у плагіні 360 Photo Spheres для WordPress
Вразливість Stored XSS у плагіні 360 Photo Spheres для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін 360 Photo Spheres для WordPress має вразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'sphere' у версіях до 1.3 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє аутентифікованим користувачам з правами контриб'ютора і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, перенаправлення або інші атаки на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна 360 Photo Spheres і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів, ретельно перевірити введені дані, зменшити експозицію плагіна та переглянути журнали на предмет підозрілої активності. Пріоритезуйте виправлення цієї вразливості у вашому плані безпеки.