Уразливість Stored XSS у плагіні ADFO – Custom data для WordPress
Виявлено Stored XSS у плагіні ADFO – Custom data для WordPress через shortcode 'adfo_list'. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 23.41%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ADFO – Custom data в адмін-панелі WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'adfo_list' у версіях до 1.9.1 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для власників сайтів на WordPress це означає потенційні ризики компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед відвідувачів. Середній рівень критичності вимагає своєчасного реагування для мінімізації ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ADFO – Custom data і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення shortcode 'adfo_list'. Також варто впровадити додаткові заходи з фільтрації та екранування введених даних.