Уразливість XSS у плагіні Tiled Gallery Carousel Without JetPack для WordPress
Уразливість збереженого XSS у плагіні Tiled Gallery Carousel Without JetPack для WordPress дозволяє впроваджувати шкідливі скрипти через параметр data-image-title.
- CVSS
- 5.4 MEDIUM
- EPSS
- 3.31%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Tiled Gallery Carousel Without JetPack для WordPress має уразливість збереженого міжсайтового скриптингу (XSS) через параметр 'data-image-title' у версіях до 3.1 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або інших атак через браузер. Власники сайтів на WordPress повинні врахувати ризики для безпеки та довіри користувачів, особливо якщо плагін активно використовується.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлень немає, слід обмежити доступ користувачів до ролей з правами контриб'ютора і вище, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.