Уразливість Stored XSS у плагіні Falang для WordPress
Плагін Falang для WordPress має Stored XSS у версіях до 1.3.49, що дозволяє адміністраторам впроваджувати шкідливі скрипти на мультисайтових інсталяціях.
- CVSS
- 4.4 MEDIUM
- EPSS
- 27.53%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Falang для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується версій до 1.3.49 включно і впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до уражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак, що впливають на безпеку сайту та довіру користувачів. Уразливість має середній рівень ризику (CVSS 4.4).
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Falang від розробника та застосувати їх, якщо доступні. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів безпеки на наявність підозрілої активності, а також розглянути можливість тимчасового відключення плагіна на мультисайтових інсталяціях або там, де вимкнено unfiltered_html.