Уразливість XSS у плагіні AddFunc Head & Footer Code для WordPress
Вразливість Stored XSS у плагіні AddFunc Head & Footer Code дозволяє користувачам Contributor впроваджувати скрипти, що загрожує безпеці WordPress-сайтів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.04%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AddFunc Head & Footer Code для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через незахищені мета-значення aFhfc_head_code, aFhfc_body_code та aFhfc_footer_code у версіях до 2.3 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді або попередньому перегляді постів адміністраторами.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на адміністраторів сайту. Це підвищує ризик компрометації сайту та порушення його цілісності, що може призвести до втрати довіри користувачів і репутаційних збитків.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін до останньої версії, якщо вона доступна, або звернутися до розробника для виправлення. Тимчасово слід обмежити права користувачів до рівня нижче Contributor, перевірити та очистити мета-значення aFhfc_head_code, aFhfc_body_code та aFhfc_footer_code, а також уважно моніторити журнали безпеки на наявність підозрілої активності.