Вразливість XSS у плагіні WPeMatico RSS Feed Fetcher для WordPress
Вразливість XSS у WPeMatico RSS Feed Fetcher до 2.8.13 дозволяє контриб’юторам виконувати атаки. Рекомендується оновлення плагіна та обмеження прав.
- CVSS
- 5.9 MEDIUM
- EPSS
- 9.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPeMatico RSS Feed Fetcher для WordPress версій до 2.8.13 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад, контриб’юторам, виконувати атаки типу збережений Cross-Site Scripting (XSS).
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією облікових записів та порушенням цілісності вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPeMatico RSS Feed Fetcher та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів, ретельно перевірити журнали безпеки на ознаки атак, а також мінімізувати експозицію вразливих налаштувань. Пріоритетно слід впровадити заходи для запобігання XSS-атак.