Уразливість у плагіні Reviews Feed для WordPress дозволяє виконувати довільні шорткоди
Плагін Reviews Feed для WordPress до 2.6.5 дозволяє виконувати довільні шорткоди через відгуки, що створює ризик безпеки для сайтів.
- CVSS
- 4.8 MEDIUM
- EPSS
- 0.63%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Reviews Feed для WordPress версії до 2.6.5 не нейтралізує шорткоди WordPress у відгуках третіх сторін перед відображенням, що дозволяє неавторизованим зловмисникам виконувати довільні шорткоди на сторінках із віджетом відгуків.
Бізнес-вплив
Ця уразливість може призвести до виконання небажаного коду на сайтах, які використовують плагін Reviews Feed, що підвищує ризик компрометації вебресурсу та впливу на його цілісність і доступність. Власники сайтів повинні врахувати можливість атак через відгуки, що можуть вплинути на довіру користувачів і безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Reviews Feed до версії 2.6.5 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити можливість додавання відгуків від неперевірених джерел, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто регулярно перевіряти оновлення безпеки від розробника плагіна.