Уразливість у плагіні DN Footer Contacts WordPress дозволяє XSS-атаки
Плагін DN Footer Contacts WordPress до 1.6.3 містить уразливість XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
- CVSS
- 4.3 MEDIUM
- EPSS
- 25.3%
- Активно використовується
- немає в KEV
- Продукт
- footer contacts bar
Що відомо
Плагін DN Footer Contacts для WordPress версій до 1.6.3 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики, особливо у середовищах з кількома користувачами та адміністраторами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна DN Footer Contacts і встановити версію 1.6.3 або новішу. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит логів на ознаки зловживань та зменшити експозицію плагіна на сайті.