Уразливість Stored XSS у плагіні Tune Library для WordPress через імпорт CSV
Виявлено Stored XSS у плагіні Tune Library для WordPress через CSV імпорт. Рекомендується оновити плагін та обмежити доступ для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tune Library для WordPress до версії 1.6.3 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через імпорт CSV. Уразливість виникає через недостатню санітизацію та екранування введених користувачем даних, що дозволяє авторизованим користувачам із рівнем доступу Subscriber і вище впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам впроваджувати довготривалі скрипти на сайтах, що використовують плагін Tune Library, що призведе до компрометації сесій користувачів, викрадення даних або поширення шкідливого коду. Власники сайтів та ІТ-оператори повинні врахувати ризики для безпеки веб-інфраструктури та репутації бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Tune Library від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функції імпорту CSV, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи з валідації та екранування введених даних. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.