Уразливість Stored XSS у плагіні Press3D для WordPress через 3D Model Gutenberg блок
Виявлено Stored XSS у плагіні Press3D для WordPress через 3D Model Gutenberg блок. Рекомендується оновлення для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.07%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Press3D для WordPress до версії 1.0.2 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через блок 3D Model у редакторі Gutenberg. Уразливість виникає через відсутність належної перевірки URL-схеми при збереженні посилань, що дозволяє вставляти шкідливі javascript: URL.
Бізнес-вплив
Ця уразливість дозволяє користувачам з рівнем доступу Автор і вище впроваджувати довільні скрипти на сторінках сайту, які виконуються при кліку на 3D модель. Це може призвести до компрометації сесій користувачів, викрадення даних або інших атак, що впливають на безпеку вебресурсу та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Press3D до версії, в якій усунена ця уразливість, або звернутися до розробника для отримання патчу. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих блоків на сайті.