Вразливість Stored XSS у плагіні RSS Icon Widget для WordPress
Вразливість Stored XSS у плагіні RSS Icon Widget WordPress до версії 5.2 дозволяє адміністраторам впроваджувати шкідливі скрипти на мультисайтових установках.
- CVSS
- 4.4 MEDIUM
- EPSS
- 25.51%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін RSS Icon Widget для WordPress має вразливість типу Stored Cross-Site Scripting через параметр 'link_color' у версіях до 5.2 включно. Це дозволяє адміністраторам зловмисно впроваджувати скрипти, які виконуються при перегляді сторінок, але лише на мультисайтових установках або там, де вимкнено unfiltered_html.
Бізнес-вплив
Вразливість може бути використана адміністраторами зловмисниками для впровадження шкідливих скриптів, що виконуються у браузерах користувачів, потенційно призводячи до викрадення сесій або зміни контенту. Це створює ризики для безпеки вебресурсів на мультисайтових інсталяціях WordPress з вимкненим unfiltered_html, що може вплинути на довіру користувачів та цілісність даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна RSS Icon Widget та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ адміністративних користувачів, перевірити налаштування unfiltered_html, провести аудит логів на підозрілі дії та мінімізувати експозицію вразливих сайтів. Важливо також інформувати команду безпеки про потенційні ризики.