Уразливість у Flow-Flow Social Feed Stream для WordPress дозволяє несанкціоноване змінення даних
Уразливість у плагіні Flow-Flow Social Feed Stream для WordPress дозволяє змінювати налаштування та виконувати довільний JavaScript. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.31%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Flow-Flow Social Feed Stream для WordPress версій 3.0.0–4.7.5 має уразливість через відсутність перевірки прав доступу в AJAX дії flow_flow_social_auth. Це дозволяє користувачам з рівнем доступу не нижче Subscriber змінювати налаштування плагіна та вставляти довільний JavaScript, який виконується при перегляді сторінки налаштувань.
Бізнес-вплив
Уразливість може призвести до компрометації налаштувань плагіна та виконання шкідливого коду в контексті адміністративної панелі WordPress. Це створює ризик для безпеки вебсайту, включно з можливістю подальших атак або витоку даних. Власники сайтів повинні оцінити вплив і вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня Subscriber і вище, перегляньте журнали активності на предмет підозрілих змін і зменшіть експозицію адміністративної панелі. Пріоритезуйте виправлення цієї уразливості у вашому плані безпеки.