Вразливість Stored XSS у плагіні Use-your-Drive для WordPress
Вразливість Stored XSS у плагіні Use-your-Drive для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'title' у метаданих файлів.
- CVSS
- 7.2 HIGH
- EPSS
- 18.05%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Use-your-Drive для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'title' у метаданих файлів у версіях до 3.3.1 включно. Зловмисники можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок із завантаженими файлами.
Бізнес-вплив
Ця вразливість дозволяє навіть неавторизованим користувачам, які можуть завантажувати файли, впроваджувати шкідливий код, що може призвести до компрометації облікових записів користувачів або викрадення сесій. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних та безпекових збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Use-your-Drive і застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте можливість завантаження файлів лише довіреним користувачам, ретельно перевіряйте та фільтруйте введені дані, а також переглядайте журнали доступу на предмет підозрілої активності. Публікацію шорткодів для завантаження файлів слід обмежити лише приватними або захищеними сторінками.