Уразливість Stored XSS у плагіні Fast Velocity Minify для WordPress
Уразливість Stored XSS у плагіні Fast Velocity Minify для WordPress до версії 3.5.1 впливає на мультисайтові інсталяції та потребує оновлення або додаткових заходів безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 13.43%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Fast Velocity Minify для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість впливає на всі версії до 3.5.1 включно та стосується мультисайтових інсталяцій або тих, де вимкнено unfiltered_html.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуватимуться при доступі до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів та адміністраторів сайту. Вразливість має середній рівень критичності (CVSS 4.4).
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Fast Velocity Minify від розробника та застосувати їх у разі наявності. Якщо оновлення недоступні, слід обмежити права доступу, особливо для мультисайтових інсталяцій, а також провести аудит журналів безпеки на предмет підозрілої активності. Важливо також перевірити налаштування unfiltered_html і за можливості обмежити його використання.