Уразливість Stored XSS у Smash Balloon Social Post Feed для WordPress
Stored XSS у Smash Balloon Social Post Feed дозволяє впроваджувати скрипти через data-color. Оновіть плагін для захисту сайту WordPress.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.99%
- Активно використовується
- немає в KEV
- Продукт
- smash balloon social post feed
Що відомо
Плагін Smash Balloon Social Post Feed для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут data-color у версіях до 4.3.1 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або поширення шкідливого коду серед користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення прав доступу. Важливо також моніторити подальші повідомлення про безпеку від виробника.