CVE-2024-13458: Уразливість Stored XSS у плагіні WordPress notice faq
Уразливість Stored XSS у плагіні WordPress notice faq дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через шорткод 'noticefaq'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.1%
- Активно використовується
- немає в KEV
- Продукт
- notice faq
Що відомо
Плагін WordPress SEO Friendly Accordion FAQ with AI для WordPress має уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування атрибутів шорткоду 'noticefaq' у версіях до 2.2.1 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє автентифікованим користувачам з правами контриб’ютора і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, фішинг або інші атаки на користувачів сайту. Це підвищує ризики компрометації вебресурсу та довіри клієнтів, особливо якщо плагін використовується на сайтах з багатьма користувачами.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та зменшити публічний доступ до функцій, що використовують шорткод 'noticefaq'.