Уразливість Stored XSS у плагіні Easy Social Feed для WordPress
Виявлено Stored XSS у плагіні Easy Social Feed для WordPress, що дозволяє впроваджувати шкідливі скрипти через шорткод 'efb_likebox'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 32.86%
- Активно використовується
- немає в KEV
- Продукт
- easy social feed
Що відомо
Плагін Easy Social Feed для WordPress має уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування атрибутів шорткоду 'efb_likebox' у версіях до 6.5.4 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє авторизованим користувачам з правами контриб’ютора і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress повинні врахувати ризики для безпеки користувачів і репутації, особливо якщо плагін активно використовується.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Easy Social Feed та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та зменшити експозицію уразливих сторінок. Також варто розглянути тимчасове відключення шорткоду 'efb_likebox' до усунення проблеми.