Уразливість Master Slider: збережений XSS у WordPress плагіні
Stored XSS у плагіні Master Slider для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.32%
- Активно використовується
- немає в KEV
- Продукт
- master slider
Що відомо
Плагін Master Slider для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів у шорткодах masterslider_pb та ms_slide. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб’ютора та вище впроваджувати довільний код, що може призвести до викрадення сесій, зміни контенту або подальших атак на користувачів сайту. Власники сайтів на WordPress із встановленим Master Slider повинні врахувати ризики компрометації даних та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Master Slider від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на підозрілі дії та зменшити експозицію вразливих сторінок. Важливо також контролювати введення даних користувачами та застосовувати додаткові заходи фільтрації.