Уразливість у плагіні Front Editor для WordPress дозволяє XSS-атаки
Плагін Front Editor WordPress до 4.0.4 має уразливість XSS, що дозволяє атаки користувачам з високими правами. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.8 MEDIUM
- EPSS
- 30.5%
- Активно використовується
- немає в KEV
- Продукт
- front editor
Що відомо
Плагін Front Editor для WordPress версії до 4.0.4 не очищує та не екранує деякі налаштування форм, що може дозволити користувачам з високими привілеями виконувати збережені Cross-Site Scripting (XSS) атаки навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах адміністраторів або інших користувачів з високими правами, що загрожує компрометацією сайту, викраденням сесій або зміною контенту. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують порушенням безпеки та репутації, особливо у мультисайтових конфігураціях.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Front Editor від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть змінювати налаштування плагіна, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію сайту. Також варто розглянути використання додаткових засобів захисту від XSS.