Уразливість Stored XSS у плагіні Fluid Notification Bar для WordPress
Stored XSS у плагіні Fluid Notification Bar (до версії 3.2.3) дозволяє адміністраторам впроваджувати шкідливі скрипти в мультисайтових інсталяціях WordPress.
- CVSS
- 4.4 MEDIUM
- EPSS
- 19.05%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Fluid Notification Bar для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію вводу в адмінських налаштуваннях у версіях до 3.2.3 включно. Це дозволяє адміністраторам зловмисникам впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до заражених сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайтах з мультисайтовою інсталяцією WordPress або де вимкнено параметр unfiltered_html. Це створює ризики компрометації облікових записів користувачів, викрадення сесій або зміни контенту. Власникам інфраструктури слід оцінити наявність плагіна та обмежити права доступу, щоб мінімізувати потенційні наслідки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність плагіна Fluid Notification Bar та оновити його до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити права адміністративних користувачів, особливо у мультисайтових інсталяціях, та контролювати налаштування unfiltered_html. Також варто переглянути логи на предмет підозрілої активності та застосувати загальні заходи з безпеки для зменшення ризиків.