Уразливість Stored XSS у плагіні Font Farsi для WordPress
Виявлено Stored XSS у плагіні Font Farsi для WordPress до версії 1.6.6, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
- CVSS
- 6.1 MEDIUM
- EPSS
- 36.23%
- Активно використовується
- немає в KEV
- Продукт
- font farsi
Що відомо
Плагін Font Farsi для WordPress версії до 1.6.6 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності можливості unfiltered_html.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Особливо це критично для багатосайтових установок WordPress, де обмеження unfiltered_html не захищають від атаки. Вразливість має середній рівень ризику (CVSS 6.1).
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Font Farsi від розробника persian-vc та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів з високими привілеями, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто розглянути альтернативні рішення або додаткові засоби захисту від XSS.