Вразливість збереженого XSS у плагіні WP VR для WordPress
Вразливість збереженого XSS у плагіні WP VR для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновити плагін та обмежити права користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 11.13%
- Активно використовується
- немає в KEV
- Продукт
- wp vr
Що відомо
Плагін WP VR – 360 Panorama and Free Virtual Tour Builder для WordPress має вразливість збереженого Cross-Site Scripting (XSS) через параметр 'hotspot-hover' у версіях до 8.5.32 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.
Бізнес-вплив
Ця вразливість дозволяє авторизованим користувачам із правами Contributor і вище впроваджувати шкідливий код, що може призвести до компрометації сесій, викрадення даних або подальших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх користувачів та репутацією.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP VR від розробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до рівня нижче Contributor, ретельно перевірте журнали на ознаки експлуатації, а також розгляньте тимчасове відключення плагіна для зниження ризику.