Уразливість у плагіні Favorites WordPress дозволяє зберігати XSS-атаки
Плагін Favorites WordPress до 2.3.5 містить уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення плагіна.
- CVSS
- 3.5 LOW
- EPSS
- 15.97%
- Активно використовується
- немає в KEV
- Продукт
- favorites
Що відомо
Плагін Favorites для WordPress версій до 2.3.5 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін Favorites, ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з правами адміністратора, що підвищує ризик компрометації сайту. Хоча рівень загрози оцінено як низький, важливо враховувати потенційний вплив на безпеку та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Favorites і встановити версію 2.3.5 або новішу, якщо доступна. Якщо оновлення неможливе, слід обмежити доступ до налаштувань плагіна для користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати ризики шляхом обмеження прав користувачів.