Вразливість Stored XSS у Fluent Support для WordPress через атрибут 'redirect-to'
Вразливість Stored XSS у Fluent Support для WordPress через атрибут 'redirect-to' у версіях до 2.3.0. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.81%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Fluent Support для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'redirect-to' шорткоду у версіях до 2.3.0 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість дозволяє аутентифікованим користувачам із правами контриб'ютора та вище впроваджувати шкідливі скрипти, що можуть викликати небажані дії від імені користувачів. Це підвищує ризик компрометації облікових записів та порушення цілісності вебресурсу. Однак експлуатація ускладнена через специфічні умови запуску скриптів у певних браузерах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Fluent Support та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ користувачів до рівня нижче контриб'ютора, перегляньте журнали на предмет підозрілої активності та мінімізуйте експозицію вразливих сторінок. Пріоритезуйте виправлення цієї вразливості у вашому плані безпеки.