Вразливість Stored XSS у FluentAuth для WordPress через shortcode reset_password
Вразливість Stored XSS у FluentAuth плагіні WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти через shortcode reset_password.
- CVSS
- 6.4 MEDIUM
- EPSS
- 5.35%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін FluentAuth для WordPress до версії 2.0.3 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode fluent_auth_reset_password. Аутентифіковані користувачі з рівнем доступу не нижче contributor можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Для власників інфраструктури це підвищує ризик компрометації даних і зниження довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін FluentAuth до останньої версії, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на ознаки експлуатації та впровадити додаткові заходи фільтрації введення. Також варто регулярно перевіряти оновлення від розробника плагіна.