Уразливість у плагіні Twitter Follow Button для WordPress дозволяє зберігання XSS
Плагін Twitter Follow Button для WordPress має уразливість Stored XSS через параметр 'username' у версіях до 0.2. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 31.16%
- Активно використовується
- немає в KEV
- Продукт
- twitter follow button
Що відомо
Плагін Twitter Follow Button для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'username' у версіях до 0.2 включно. Зловмисники з правами Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та довіри користувачів. Середній рівень ризику вимагає своєчасного реагування для запобігання потенційним інцидентам.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника firecask і застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження доступу до функцій плагіна.