Вразливість Stored XSS у плагіні Lazy Load for Videos для WordPress
Вразливість Stored XSS у плагіні Lazy Load for Videos (до версії 2.18.7) дозволяє впроваджувати шкідливі скрипти через недостатню санітизацію даних.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.24%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Lazy Load for Videos для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених даних у версіях до 2.18.7 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати шкідливі скрипти, що можуть викликати виконання небажаного коду у браузерах інших користувачів. Це підвищує ризик компрометації сайту, викрадення сесій або інших атак, що можуть вплинути на довіру користувачів та безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Lazy Load for Videos і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, особливо Contributor і вище, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до виправлення вразливості.