CVE-2023-6801: Уразливість Stored XSS у плагіні RSS Aggregator by Feedzy для WordPress
Виявлено Stored XSS у плагіні RSS Aggregator by Feedzy для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.82%
- Активно використовується
- немає в KEV
- Продукт
- rss aggregator by feedzy
Що відомо
Плагін RSS Aggregator by Feedzy для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє авторизованим користувачам з правами автора і вище впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Уразливість може бути використана для виконання шкідливих скриптів у контексті сайту, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками на користувачів і адміністраторів. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративних налаштувань плагіна, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.