Уразливість Stored XSS у плагіні Ultimate Multi Design Video Carousel для WordPress
Stored XSS у плагіні Ultimate Multi Design Video Carousel (до версії 1.4) дозволяє редакторам впроваджувати шкідливі скрипти на мультисайтових WordPress.
- CVSS
- 5.5 MEDIUM
- EPSS
- 10.28%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ultimate Multi Design Video Carousel для WordPress версій до 1.4 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних. Атакуючі з правами редактора на мультисайтових установках можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам з правами редактора впроваджувати шкідливий код, що загрожує безпеці користувачів і цілісності сайту. Особливо ризиковано для мультисайтових інсталяцій WordPress, де unfiltered_html вимкнено. Це може призвести до компрометації облікових записів або викрадення сесій.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права редакторів, перегляньте налаштування unfiltered_html, зменшіть експозицію сайту, а також моніторте журнали на наявність підозрілої активності. Пріоритезуйте виправлення для мультисайтових інсталяцій.