Вразливість Reflected XSS у плагіні Feedify для WordPress
Вразливість Reflected XSS у плагіні Feedify для WordPress дозволяє впроваджувати шкідливі скрипти через параметри платформи, телефону, email та URL магазину.
- CVSS
- 6.1 MEDIUM
- EPSS
- 28.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Feedify – Web Push Notifications для WordPress має вразливість Reflected Cross-Site Scripting (XSS) через параметри 'platform', 'phone', 'email' та 'store_url' у версіях до 2.4.2 включно. Недостатня санітизація введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.
Бізнес-вплив
Ця вразливість може призвести до виконання довільного коду у браузері користувача, що ставить під загрозу безпеку даних і довіру до вебсайту. Для власників інфраструктури це означає потенційні ризики компрометації користувацьких сесій, викрадення облікових даних або поширення шкідливого контенту через сайт.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Feedify і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до уразливих параметрів, провести аудит логів на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями. Загалом, варто впровадити заходи з мінімізації впливу XSS-атак і регулярно моніторити систему.