Уразливість DOM-Based XSS у плагіні RSS Aggregator для WordPress
Плагін RSS Aggregator для WordPress має уразливість DOM-Based XSS, що дозволяє виконувати шкідливий код у сесії адміністратора. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.1 MEDIUM
- EPSS
- 11.24%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін RSS Aggregator для WordPress (версії до 5.0.11 включно) має уразливість DOM-Based Cross-Site Scripting через відсутність перевірки джерела повідомлень у admin-shell.js. Це дозволяє неавторизованим зловмисникам виконувати довільний JavaScript у сесії адміністратора, обманюючи його на відвідування шкідливого сайту.
Бізнес-вплив
Уразливість може призвести до компрометації облікових записів адміністраторів WordPress, що відкриває шлях до подальших атак на сайт і інфраструктуру. Це підвищує ризик витоку даних, зміни контенту або встановлення шкідливого коду, що негативно впливає на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна RSS Aggregator і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити моніторинг логів на підозрілі дії та розглянути можливість тимчасового відключення плагіна. Також варто інформувати адміністраторів про ризики переходу за підозрілими посиланнями.