Уразливість Stored XSS у плагіні Ed's Font Awesome для WordPress
Виявлено Stored XSS у плагіні Ed's Font Awesome для WordPress версій до 2.0. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 15.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ed's Font Awesome для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод eds_font_awesome у версіях до 2.0 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє авторизованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або зміною контенту. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо якщо на сайті є кілька авторизованих користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, провести аудит введених даних, посилити моніторинг логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.