Уразливість Drive Folder Embedder у WordPress дозволяє зберігати XSS-атаки
Drive Folder Embedder для WordPress має уразливість Stored XSS через параметр 'tablecssclass'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 6.56%
- Активно використовується
- немає в KEV
- Продукт
- drive folder embedder
Що відомо
Плагін Drive Folder Embedder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'tablecssclass' у версіях до 1.1.0 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати шкідливі скрипти на сайти, що використовують плагін, що призведе до компрометації сесій користувачів, викрадення даних або подальших атак. Власники сайтів на WordPress повинні оцінити ризики, особливо якщо плагін використовується у середовищах з кількома користувачами з різними рівнями доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Drive Folder Embedder від розробника azumbro та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.