Уразливість XSS у плагіні WordPress RSS Aggregator до версії 4.23.9
Виявлено XSS у плагіні WordPress RSS Aggregator до версії 4.23.9 через параметр 'notice_id'. Рекомендується оновлення для безпеки сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 30.74%
- Активно використовується
- немає в KEV
- Продукт
- rss aggregator
Що відомо
Плагін WordPress RSS Aggregator версій до 4.23.9 містить уразливість Cross-Site Scripting (XSS) через відсутність санітизації параметра GET 'notice_id'. Це може дозволити зловмисникам виконувати шкідливий скрипт у браузері користувача.
Бізнес-вплив
Уразливість XSS може призвести до викрадення сесій користувачів, зміни відображення сторінок або виконання небажаних дій від імені користувача. Для власників сайтів на базі WordPress це означає потенційні ризики компрометації даних та зниження довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WordPress RSS Aggregator до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до параметра 'notice_id', перевірити журнали на ознаки експлуатації та зменшити експозицію плагіна. Також варто регулярно моніторити оновлення від розробника.