Уразливість збереженого XSS у плагіні fl3r accessibility suite для WordPress
Виявлено уразливість збереженого XSS у плагіні fl3r accessibility suite для WordPress, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб'ютора.
- CVSS
- 6.4 MEDIUM
- EPSS
- 6.58%
- Активно використовується
- немає в KEV
- Продукт
- fl3r accessibility suite
Що відомо
Плагін FL3R Accessibility Suite для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітаризацію та екранування введених користувачем атрибутів у шорткоді fl3raccessibilitysuite. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації сайту та впливає на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте журнали доступу на ознаки експлуатації, а також розгляньте тимчасове відключення плагіна для зниження ризику.