Вразливість Stored XSS у плагіні AJS Footnotes для WordPress
Високорівнева вразливість Stored XSS у плагіні AJS Footnotes для WordPress дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти через параметри налаштувань.
- CVSS
- 7.2 HIGH
- EPSS
- 19.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AJS Footnotes для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри 'note_list_class' та 'popup_display_effect_in' у версіях до 1.0 включно. Відсутність авторизації, перевірки nonce та недостатня санітизація вводів дозволяють неавторизованим зловмисникам змінювати налаштування плагіна та впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак. Власники сайтів на WordPress з цим плагіном ризикують компрометацією даних та репутаційними втратами. ІТ-оператори повинні враховувати високий рівень ризику та пріоритетно реагувати на цю загрозу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику. Також варто впровадити додаткові заходи безпеки, такі як веб-фаєрволи.