Уразливість Stored XSS у плагіні OpenSheetMusicDisplay для WordPress
OpenSheetMusicDisplay до 1.4.0 має Stored XSS через параметр 'className'. Оновіть плагін для захисту від атак.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.22%
- Активно використовується
- немає в KEV
- Продукт
- opensheetmusicdisplay
Що відомо
Плагін OpenSheetMusicDisplay для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'className' у версіях до 1.4.0 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це створює ризики компрометації даних і порушення довіри користувачів, особливо для сайтів із кількома редакторами.
Рекомендовані дії адміністратора
Рекомендується оновити плагін OpenSheetMusicDisplay до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, обмежте права користувачів до мінімально необхідних, перевірте журнали на ознаки експлуатації та ретельно контролюйте введення даних. Також слід регулярно переглядати оновлення від розробника плагіна.