Вразливість Stored XSS у плагіні Slideshow Wp для WordPress
Вразливість Stored XSS у плагіні Slideshow Wp (до версії 1.1) дозволяє впроваджувати шкідливі скрипти через атрибут sswpid шорткоду sswp-slide.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Slideshow Wp для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'sswpid' шорткоду 'sswp-slide' у версіях до 1.1 включно. Це дозволяє користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів та порушення роботи вебресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Slideshow Wp та встановити останню версію, якщо вона доступна. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.