Уразливість Stored XSS у плагіні Sphere Manager для WordPress
Stored XSS у плагіні Sphere Manager для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'width' у шорткоді 'show_sphere_image'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Sphere Manager для WordPress має уразливість типу Stored Cross-Site Scripting через параметр 'width' у шорткоді 'show_sphere_image' у версіях до 1.0.2 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на відвідувачів сайту. Власники сайтів на WordPress повинні врахувати ризики компрометації довіри користувачів і потенційні втрати репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Sphere Manager і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.