Уразливість у плагіні Widget for Social Page Feeds для WordPress
Плагін WordPress Widget for Social Page Feeds до 6.4.2 має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 17.21%
- Активно використовується
- немає в KEV
- Продукт
- widget for social page feeds
Що відомо
Плагін Widget for Social Page Feeds для WordPress версій до 6.4.2 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть при відсутності права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку вебресурсу та даних користувачів. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів та порушення цілісності контенту. Важливо оцінити використання плагіна та вжити заходів для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Widget for Social Page Feeds до версії 6.4.2 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями та перевірити журнали на предмет підозрілої активності. Також варто переглянути налаштування безпеки WordPress, особливо у мультисайтових конфігураціях, та застосувати загальні рекомендації щодо зменшення впливу XSS-атак.