Уразливість у плагіні Frontend Checklist для WordPress дозволяє зберігати XSS-атаки
Плагін Frontend Checklist для WordPress має уразливість Stored XSS, що дозволяє адміністраторам виконувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.8 MEDIUM
- EPSS
- 25.46%
- Активно використовується
- немає в KEV
- Продукт
- frontend checklist
Що відомо
Плагін Frontend Checklist для WordPress версії до 2.3.2 не очищує та не екранує деякі налаштування, що може дозволити адміністраторам виконувати збережені міжсайтові скриптові атаки (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад, у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що загрожує компрометацією адміністративних облікових записів і потенційним порушенням цілісності сайту. Власники інфраструктури повинні розглянути ризики, пов’язані з використанням цього плагіна, особливо у мультисайтових середовищах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Frontend Checklist від розробника j-breuer і застосувати їх при доступності. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.