Уразливість Stored XSS у плагіні Simple Featured Image для WordPress
Stored XSS у плагіні Simple Featured Image (до версії 1.3.1) дозволяє впроваджувати шкідливі скрипти через параметр 'slideshow'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.2%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple Featured Image для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через параметр 'slideshow' у версіях до 1.3.1 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку вебресурсу. Власники сайтів на WordPress повинні врахувати ризики для безпеки та репутації, особливо якщо на сайті є користувачі з правами Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Simple Featured Image від розробника і встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити журнали безпеки на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.