Уразливість Stored XSS у плагіні Slideshow Gallery LITE для WordPress
Уразливість Stored XSS у плагіні Slideshow Gallery LITE для WordPress дозволяє впроваджувати шкідливі скрипти через атрибут shortcode 'alwaysauto'. Оновіть плагін для захисту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.99%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Slideshow Gallery LITE для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут shortcode 'alwaysauto' у версіях до 1.8.5 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може вплинути на довіру клієнтів і призвести до витоку даних або компрометації облікових записів. Власники інфраструктури повинні врахувати ризики, пов’язані з впровадженням коду від користувачів з обмеженими правами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Slideshow Gallery LITE від розробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів до рівня нижче Contributor, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу на сайті.