Уразливість XSS у плагіні Advanced Custom Fields: Font Awesome Field для WordPress
Плагін Advanced Custom Fields: Font Awesome Field для WordPress містить XSS-вразливість до версії 5.0.1. Рекомендується оновити плагін для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.5%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Advanced Custom Fields: Font Awesome Field для WordPress має вразливість Cross-Site Scripting (XSS) у версіях до 5.0.1 включно через недостатню санітизацію вводу та екранування виводу. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються у браузері жертви.
Бізнес-вплив
Ця вразливість може бути використана для виконання шкідливих скриптів у браузерах користувачів сайту, що призводить до викрадення сесій, фішингу або інших атак на користувачів. Для власників інфраструктури це означає підвищений ризик компрометації даних та зниження довіри користувачів. ІТ-операторам слід враховувати цей ризик при управлінні безпекою WordPress-сайтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження введення користувачів. Загалом, слід регулярно моніторити безпеку плагінів і своєчасно впроваджувати патчі.