Уразливість Stored XSS у плагіні Simple Plyr для WordPress через параметр 'poster'
Stored XSS у Simple Plyr WordPress плагіні через параметр 'poster' дозволяє впроваджувати скрипти користувачам з правами Contributor і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Simple Plyr для WordPress до версії 0.0.1 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'poster' у шорткоді 'plyr'. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Simple Plyr до останньої версії, якщо доступна, або звернутися до розробника для виправлення. Тимчасово обмежте права користувачів до рівня нижче Contributor, перевірте журнали на наявність підозрілої активності та мінімізуйте вплив шляхом обмеження введення в параметрі 'poster'.