Уразливість Stored XSS у плагіні Font Farsi для WordPress (CVE-2024-2657)
CVE-2024-2657: Stored XSS у плагіні Font Farsi для WordPress до версії 1.6.6. Рекомендації щодо безпеки для адміністраторів.
- CVSS
- 4.4 MEDIUM
- EPSS
- 17.05%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Font Farsi для WordPress версій до 1.6.6 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при доступі до заражених сторінок.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку даних та довіру до сайту. Вона актуальна для мультисайтових інсталяцій WordPress або там, де параметр unfiltered_html вимкнено. Адміністратори ризикують компрометацією сайту та потенційними атаками на користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Font Farsi від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративних налаштувань, перевірити журнали на наявність підозрілої активності, а також розглянути можливість тимчасового відключення плагіна. Важливо також зменшити експозицію сайту, особливо у мультисайтових конфігураціях.