Уразливість Stored XSS у плагіні Font Awesome 4 Menus для WordPress

Виявлено Stored XSS у плагіні Font Awesome 4 Menus для WordPress до версії 4.7.0. Рекомендується оновлення та аудит безпеки.
CVE-2022-3829CVSS 4.8CMS

Уразливість Stored XSS у плагіні Font Awesome 4 Menus для WordPress

Виявлено Stored XSS у плагіні Font Awesome 4 Menus для WordPress до версії 4.7.0. Рекомендується оновлення та аудит безпеки.

CVSS
4.8 MEDIUM
EPSS
41.32%
Активно використовується
немає в KEV
Продукт
font awesome 4 menus

Що відомо

Плагін Font Awesome 4 Menus для WordPress версії до 4.7.0 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що загрожує безпеці сайту та даних. Власники інфраструктури повинні врахувати ризики компрометації адміністративних облікових записів та потенційного впливу на цілісність контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника newnine та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій, провести аудит логів на ознаки атак і мінімізувати використання плагіна у мультисайтових конфігураціях.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки