Уразливість Stored XSS у плагіні FareHarbor для WordPress
FareHarbor плагін для WordPress до 3.6.7 має Stored XSS уразливість, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
- CVSS
- 6.4 MEDIUM
- EPSS
- 36.02%
- Активно використовується
- немає в KEV
- Продукт
- fareharbor
Що відомо
Плагін FareHarbor для WordPress версій до 3.6.7 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів користувацьких шорткодів. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб’ютора впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів та цілісність вебресурсу. Для операторів ІТ та власників інфраструктури це означає потенційні ризики компрометації даних, втрати довіри користувачів та можливі репутаційні збитки. Важливо своєчасно виявляти та усувати такі вразливості для підтримки безпеки вебсайтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна FareHarbor від виробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів, які можуть додавати шорткоди, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто впровадити додаткові механізми санітизації введених даних.