Уразливість Stored DOM-Based XSS у плагіні WP Accessibility для WordPress
Виявлено Stored DOM-Based XSS у WP Accessibility для WordPress (до 2.3.1). Рекомендується оновлення та перевірка налаштувань Long Description UI.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.72%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Accessibility для WordPress має уразливість Stored DOM-Based Cross-Site Scripting через атрибут 'alt' зображень у функції "Long Description UI" у версіях до 2.3.1 включно. Зловмисники з рівнем доступу Contributor і вище можуть інжектувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Вразливість особливо критична, якщо функція "Long Description UI" увімкнена та налаштована на "Link to description". Це створює ризики для безпеки веб-ресурсу та довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити, чи використовується плагін WP Accessibility версії до 2.3.1 та чи активована функція "Long Description UI" з параметром "Link to description". Рекомендується оновити плагін до останньої версії, якщо доступна, або тимчасово вимкнути цю функцію. Також слід переглянути журнали на предмет підозрілої активності та обмежити права користувачів до мінімально необхідних.