Уразливість у плагіні Sticky Social Icons для WordPress дозволяє XSS-атаки
Плагін Sticky Social Icons до 1.2.1 має уразливість XSS, що дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 22.57%
- Активно використовується
- немає в KEV
- Продукт
- sticky social icons
Що відомо
Плагін Sticky Social Icons для WordPress версії до 1.2.1 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами сайту для впровадження шкідливого скрипту, що загрожує безпеці користувачів і цілісності вебресурсу. Вона підвищує ризик компрометації даних та порушення роботи сайту, особливо у мультисайтових середовищах, де обмеження unfiltered_html зазвичай застосовуються для зменшення ризиків.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Sticky Social Icons від розробника sanil та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів з високими привілеями, провести аудит журналів безпеки на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зменшення ризиків.