Уразливість Stored XSS у плагіні WP Magnific Popup для WordPress
Виявлено Stored XSS у WP Magnific Popup плагіні WordPress, що дозволяє авторизованим користувачам виконувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.9 MEDIUM
- EPSS
- 3.76%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Magnific Popup для WordPress версії до 1.0 не коректно обробляє URL-адреси, керовані користувачем, при відображенні повідомлень про помилки завантаження зображень. Це дозволяє автентифікованим користувачам з рівнем доступу Автор або вище виконувати атаки збереженого міжсайтового скриптингу (Stored XSS) на будь-якого відвідувача сайту.
Бізнес-вплив
Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання шкідливих скриптів від імені жертв. Це створює ризики для безпеки вебсайтів на базі WordPress, особливо тих, де користувачі мають підвищені права доступу. Власникам інфраструктури слід оцінити потенційний вплив на свої системи та пріоритезувати заходи безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Magnific Popup від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, зменшити експозицію сайту, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки вебресурсу.