CVE-2024-5902: Вразливість Stored XSS у плагіні User Feedback для WordPress
Вразливість Stored XSS у плагіні User Feedback для WordPress дозволяє виконувати шкідливі скрипти через параметр name. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 32.13%
- Активно використовується
- немає в KEV
- Продукт
- userfeedback
Що відомо
Плагін User Feedback для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр name у версіях до 1.0.15 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти у відповіді форм зворотного зв’язку, які виконуються при перегляді користувачами з високими правами.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів адміністраторів або інших користувачів з високими привілеями, що ставить під загрозу безпеку вебсайту та конфіденційність даних. Зловмисники можуть виконувати довільний код в контексті сайту, що може спричинити викрадення сесій, зміну контенту або подальші атаки.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна User Feedback від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до форм зворотного зв’язку, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення прав користувачів. Важливо також впровадити додаткові заходи фільтрації та екранування введених даних.