Уразливість Stored XSS у плагіні Social Post Embed для WordPress
Stored XSS у плагіні Social Post Embed (до версії 2.0.1) дозволяє впроваджувати шкідливі скрипти через Threads embed handler.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Social Post Embed для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через обробник Threads у версіях до 2.0.1 включно. Це пов’язано з недостатньою санітизацією та екрануванням URL, що вводиться користувачем, що дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довільні скрипти.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сторінках сайту, що потенційно дозволяє зловмисникам викрадати сесії, змінювати контент або здійснювати інші атаки від імені користувачів. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, особливо якщо плагін використовується на сайтах з великою кількістю авторизованих користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Social Post Embed від розробника та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, ретельно контролювати введення URL, а також переглянути журнали безпеки на предмет підозрілої активності. Загалом, варто зменшити експозицію вразливого функціоналу та пріоритезувати оновлення.