Уразливість у плагіні rss feed widget для WordPress дозволяє XSS-атаки
Плагін rss feed widget WordPress до 3.0.0 містить уразливість XSS, що дозволяє користувачам з роллю контриб'ютора виконувати атаки. Рекомендується оновлення.
- CVSS
- 5.9 MEDIUM
- EPSS
- 21.99%
- Активно використовується
- немає в KEV
- Продукт
- rss feed widget
Що відомо
Плагін rss feed widget для WordPress версій до 3.0.0 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням, що може дозволити користувачам з роллю контриб'ютора і вище виконувати збережені XSS-атаки.
Бізнес-вплив
Ця уразливість може бути використана для впровадження шкідливого коду на сайтах, що використовують плагін rss feed widget, що призводить до компрометації даних користувачів або порушення роботи сайту. Власники сайтів на WordPress повинні врахувати ризики, особливо якщо на сайті є користувачі з роллю контриб'ютора або вище.
Рекомендовані дії адміністратора
Рекомендується оновити плагін rss feed widget до версії 3.0.0 або новішої, якщо доступна. Якщо оновлення неможливе, слід обмежити права користувачів з роллю контриб'ютора і вище, перевірити логи на ознаки атак та розглянути тимчасове відключення плагіна. Загалом, слід регулярно перевіряти оновлення від розробника та мінімізувати експозицію вразливих компонентів.