Уразливість Stored XSS у плагіні Follow Us Badges для WordPress
Stored XSS у плагіні Follow Us Badges WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.83%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Follow Us Badges для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду wpsite_follow_us_badges у версіях до 3.1.10 включно. Атакуючі з правами контриб’ютора і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з рівнем доступу контриб’ютора і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії на сайті. Це створює ризики для безпеки вебресурсу, знижує довіру користувачів і може призвести до порушень конфіденційності та цілісності даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Follow Us Badges і встановити останню версію, де уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати активність контриб’юторів, переглянути логи на предмет підозрілої активності та зменшити експозицію вразливих сторінок.