Уразливість Stored XSS у плагіні Any Post Slider для WordPress
Виявлено Stored XSS у плагіні Any Post Slider для WordPress через недостатню санітизацію атрибута 'post_type'. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.7%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Any Post Slider для WordPress містить уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію атрибута 'post_type' у шорткоді aps_slider у версіях до 1.0.4 включно. Зловмисники з правами Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із рівнем Contributor і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризики компрометації вебресурсу та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Any Post Slider і встановити останню версію, де уразливість усунена. Якщо оновлення недоступне, обмежте права користувачів до рівня нижче Contributor, ретельно перевіряйте введені дані та ведіть моніторинг логів на ознаки підозрілої активності.