Уразливість Stored XSS у WP Photo Album Plus через параметр 'subtext'
Виявлено Stored XSS у WP Photo Album Plus через параметр 'subtext'. Рекомендується оновлення плагіна та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Photo Album Plus для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'subtext' у версіях до 9.1.13.005 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді постів адміністраторами або іншими користувачами.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед користувачів. Власники сайтів на WordPress з цим плагіном повинні розглядати цю загрозу як середнього рівня, що може вплинути на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Photo Album Plus від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб’ютора, ретельно перевіряти контент перед публікацією, а також моніторити журнали безпеки на предмет підозрілої активності.