Уразливість Stored XSS у плагіні ShortPixel Adaptive Images для WordPress
Уразливість Stored XSS у плагіні ShortPixel Adaptive Images (до версії 3.10.3) дозволяє адміністраторам впроваджувати шкідливі скрипти на мультисайтових WordPress-інсталяціях.
- CVSS
- 4.4 MEDIUM
- EPSS
- 13.72%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ShortPixel Adaptive Images для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування API URL у версіях до 3.10.3 включно. Уразливість дозволяє адміністраторам зловмисно вставляти скрипти, які виконуватимуться при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою установкою або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Зловмисники з правами адміністратора можуть впроваджувати довготривалі атаки, що ускладнює виявлення та усунення загрози.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права доступу, особливо для адміністраторів, перевірити налаштування мультисайтових інсталяцій і стан параметра unfiltered_html. Також варто провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки.