Вразливість Stored XSS у плагіні Logo Slider для WordPress
Вразливість Stored XSS у плагіні Logo Slider для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти через текст alt зображень.
- CVSS
- 6.4 MEDIUM
- EPSS
- 5.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Logo Slider для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію тексту alt зображень у шорткоді 'logo-slider'. Атакуючі з рівнем доступу автора і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє авторизованим користувачам впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на відвідувачів сайту. Власники сайтів і оператори ІТ-інфраструктури повинні враховувати ризики компрометації довіри користувачів та потенційні репутаційні збитки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем автора і вище, провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом обмеження введення даних у шорткоді 'logo-slider'.