Уразливість у плагіні Floating Contact Button для WordPress
Плагін Floating Contact Button WordPress до версії 2.8 має уразливість XSS, що дозволяє адміністраторам виконувати атаки. Рекомендується оновлення плагіна.
- CVSS
- 4.8 MEDIUM
- EPSS
- 25.25%
- Активно використовується
- немає в KEV
- Продукт
- floating contact button
Що відомо
Плагін Floating Contact Button для WordPress версій до 2.8 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Cross-Site Scripting навіть при забороні unfiltered_html.
Бізнес-вплив
Ця уразливість може бути використана адміністраторами для впровадження шкідливого коду, що може вплинути на безпеку сайту та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики, особливо якщо плагін не оновлено до останньої версії.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Floating Contact Button від розробника just-a-web-developer та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих налаштувань.