Уразливість Stored XSS у плагіні WS Facebook Like Box Widget для WordPress
Виявлено Stored XSS у плагіні WS Facebook Like Box Widget до версії 5.0. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.1%
- Активно використовується
- немає в KEV
- Продукт
- ws facebook like box widget
Що відомо
Плагін WS Facebook Like Box Widget для WordPress версій до 5.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування в атрибутах шорткоду 'ws-facebook-likebox'. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб’ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може вплинути на довіру клієнтів, призвести до викрадення сесій або інших атак, що негативно позначиться на репутації та роботі бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WS Facebook Like Box Widget від розробника webshouters та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливих сторінок.