Уразливість у плагіні RSS Feed Widget для WordPress дозволяє відображене XSS
Плагін RSS Feed Widget для WordPress до 3.0.1 містить уразливість відображеного XSS через необроблений параметр REQUEST_URI. Рекомендується оновлення.
- CVSS
- 4.8 MEDIUM
- EPSS
- 22.62%
- Активно використовується
- немає в KEV
- Продукт
- rss feed widget
Що відомо
Плагін RSS Feed Widget для WordPress версій до 3.0.1 не екранує параметр $_SERVER['REQUEST_URI'] перед виводом у атрибут, що може призвести до відображеного міжсайтового скриптингу (Reflected XSS) у старих браузерах. Це створює ризик виконання шкідливого коду при взаємодії користувача з уразливим сайтом.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном RSS Feed Widget існує ризик компрометації безпеки користувачів через відображений XSS, що може призвести до викрадення сесій або інших атак. Хоча CVSS оцінка середня, важливо враховувати потенційний вплив на репутацію та довіру користувачів, особливо якщо сайт обслуговує велику аудиторію.
Рекомендовані дії адміністратора
Рекомендується оновити плагін RSS Feed Widget до версії 3.0.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до плагіна, перевірити журнали на наявність підозрілої активності та розглянути впровадження додаткових заходів захисту, таких як WAF. Регулярно перевіряйте оновлення від розробника та оцінюйте ризики.