Уразливість Stored XSS у плагіні YouTube Embed для WordPress
Виявлено Stored XSS у плагіні YouTube Embed для WordPress (до версії 10.3). Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.03%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін YouTube Embed для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'instance' у версіях до 10.3 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі шкідливі скрипти на сайтах WordPress, що може призвести до компрометації даних користувачів, викрадення сесій або поширення шкідливого коду. Власники сайтів повинні враховувати ризики для безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна YouTube Embed від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження введення даних. Важливо також регулярно моніторити безпекові оновлення та інциденти.