Уразливість збереженого XSS у плагіні Frontend Admin для WordPress
Виявлено збережену XSS у плагіні Frontend Admin для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 27.77%
- Активно використовується
- немає в KEV
- Продукт
- frontend admin
Що відомо
Плагін Frontend Admin від DynamiApps для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через форми подачі даних у версіях до 3.24.5 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Вразливість актуальна, якщо користувачам з нижчим рівнем доступу надано можливість подавати певні форми, що за замовчуванням вимкнено. Власники сайтів на WordPress з цим плагіном повинні оцінити ризики та вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Frontend Admin від DynamiApps та застосувати їх при доступності. Якщо оновлення недоступні, обмежте права користувачів нижчого рівня, щоб вони не могли подавати форми, що викликають уразливість. Перегляньте журнали безпеки на предмет підозрілої активності та впровадьте додаткові заходи фільтрації введення на сайті.