Уразливість у плагіні Social Media Widget для WordPress
Виявлено середню уразливість Stored XSS у плагіні Social Media Widget для WordPress версій до 4.0.9. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 25.46%
- Активно використовується
- немає в KEV
- Продукт
- social media widget
Що відомо
Плагін Social Media Widget для WordPress версій до 4.0.9 не очищує належним чином деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності можливості unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого скрипту в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників інфраструктури це означає потенційні ризики компрометації даних і репутаційні втрати. Вразливість має середній рівень критичності, але її слід враховувати в процесі управління безпекою CMS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Social Media Widget від розробника bmwebproperties і встановити останню версію. Якщо оновлення недоступні, слід обмежити доступ користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та зменшити експозицію плагіна у мережі. Також важливо регулярно переглядати політики безпеки WordPress, особливо в мультисайтових конфігураціях.