Уразливість Stored XSS у плагіні Advanced iFrame для WordPress
Виявлено Stored XSS у плагіні Advanced iFrame для WordPress до версії 2025.5. Рекомендується оновлення та обмеження доступу користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.51%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Advanced iFrame для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'advanced_iframe' у версіях до 2025.5 включно. Зловмисники з правами не нижче рівня співавтора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з рівнем доступу співавтора і вище впроваджувати шкідливий код, що може призвести до компрометації даних користувачів або порушення роботи сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру клієнтів та зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Advanced iFrame від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти журнали активності на ознаки експлуатації та розглянути тимчасове відключення плагіна для зниження ризику.