Вразливість Stored XSS у плагіні WZ Followed Posts для WordPress
Вразливість Stored XSS у плагіні WZ Followed Posts для WordPress дозволяє атакуючим впроваджувати шкідливі скрипти через шорткод 'wfp'. Оновіть плагін для безпеки.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.51%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WZ Followed Posts для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'wfp' у версіях до 3.1.0 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця вразливість дозволяє зловмисникам з обліковим записом контриб’ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або виконувати небажані дії від їх імені. Це підвищує ризик компрометації сайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити наявність оновлень плагіна WZ Followed Posts і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, рекомендується обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження використання шорткоду 'wfp'.