Уразливість Stored XSS у плагіні Brandfolder для WordPress
Плагін Brandfolder для WordPress має Stored XSS у параметрі 'id' до версії 5.0.19. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.33%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Brandfolder для WordPress до версії 5.0.19 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'id' через недостатню санітизацію вводу та екранування виводу. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress із встановленим плагіном Brandfolder повинні розглянути ризики для безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Brandfolder від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок.