Уразливість Stored XSS у плагіні Meta-box GalleryMeta для WordPress
Stored XSS у плагіні Meta-box GalleryMeta WordPress до версії 3.0.1 впливає на мультисайтові установки з вимкненим unfiltered_html. Рекомендується оновлення.
- CVSS
- 4.4 MEDIUM
- EPSS
- 10.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Meta-box GalleryMeta для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 3.0.1 включно і впливає лише на мультисайтові установки або ті, де вимкнено unfiltered_html.
Бізнес-вплив
Ця уразливість дозволяє користувачам з правами редактора і вище впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок іншими користувачами. Це може призвести до компрометації сесій, викрадення даних або інших атак на користувачів сайту. Вразливість має середній рівень ризику і вимагає уваги для мультисайтових WordPress інсталяцій.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Meta-box GalleryMeta від розробника та оперативно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, особливо для редакторів і вище, а також переглянути налаштування unfiltered_html. Рекомендується моніторинг логів на ознаки експлуатації та зменшення впливу шляхом обмеження доступу до адміністративних налаштувань.