Уразливість Stored XSS у плагіні Front End Users для WordPress
Виявлено Stored XSS у плагіні Front End Users для WordPress до версії 3.2.30. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.85%
- Активно використовується
- немає в KEV
- Продукт
- front end users
Що відомо
Плагін Front End Users для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode забутого пароля у версіях до 3.2.30 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати довільні скрипти, які виконуватимуться при відкритті сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або інших атак на користувачів сайту. Власники інфраструктури повинні врахувати ризики для безпеки вебресурсу та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Front End Users від розробника etoilewebdesign і встановити їх. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих функцій.