Уразливість WP Font Awesome: збережений XSS через шорткоди
Виявлено уразливість збереженого XSS у плагіні WP Font Awesome для WordPress. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 43.51%
- Активно використовується
- немає в KEV
- Продукт
- wp font awesome
Що відомо
Плагін WP Font Awesome для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткоди в версіях до 1.7.9 включно. Уразливість виникає через недостатню санітизацію та екранування атрибуту 'icon', що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкривають заражені сторінки, потенційно викрадаючи сесійні дані або змінюючи контент. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та довіри користувачів. Ризик особливо актуальний для сайтів з кількома користувачами, де є контриб’ютори або вищі ролі.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Font Awesome та встановити їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та переглядати журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.