Уразливість у плагіні Advanced Social Feeds Widget & Shortcode для WordPress
Виявлено Stored XSS у WordPress плагіні Advanced Social Feeds Widget & Shortcode до версії 1.7. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 30.5%
- Активно використовується
- немає в KEV
- Продукт
- advanced social feeds widget \& shortcode
Що відомо
Плагін Advanced Social Feeds Widget & Shortcode для WordPress версії до 1.7 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу.