Уразливість у плагіні Widget for Social Page Feeds для WordPress
Плагін WordPress Widget for Social Page Feeds до 6.4 містить уразливість XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендовано оновлення та моніторинг.
- CVSS
- 6.1 MEDIUM
- EPSS
- 32.26%
- Активно використовується
- немає в KEV
- Продукт
- widget for social page feeds
Що відомо
Плагін Widget for Social Page Feeds для WordPress версії до 6.4 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при забороні можливості unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку вебресурсу та даних користувачів. Власники та оператори інфраструктури повинні враховувати ризики компрометації адміністративних облікових записів і потенційного впливу на довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити права користувачів, переглянути журнали безпеки на предмет підозрілої активності, а також мінімізувати експозицію плагіна в мережі. Важливо також регулярно оцінювати ризики та пріоритезувати заходи безпеки.