Уразливість збереженого XSS у плагіні Social Warfare для WordPress
Виявлено уразливість Stored XSS у плагіні Social Warfare для WordPress версій до 4.4.3. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 43.59%
- Активно використовується
- немає в KEV
- Продукт
- social warfare
Що відомо
Плагін Social Warfare для WordPress версій до 4.4.3 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів шорткоду 'social_warfare'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках сайту.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Власники сайтів і ІТ-оператори повинні врахувати ризики для безпеки веб-інфраструктури та репутації, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Social Warfare до останньої версії, в якій усунено цю уразливість. Якщо оновлення недоступне, обмежте права користувачів до мінімально необхідних, перевірте журнали на наявність підозрілої активності та розгляньте можливість тимчасового відключення плагіна. Загалом, слід регулярно перевіряти оновлення від виробника та впроваджувати заходи з мінімізації ризиків.