Уразливість Stored XSS у плагіні Alfie – Feed Plugin для WordPress
Виявлено Stored XSS у плагіні Alfie Feed Plugin для WordPress до версії 1.2.1. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 15.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Alfie – Feed Plugin для WordPress до версії 1.2.1 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'naam'. Відсутність перевірки nonce та недостатня санітизація дозволяють неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінки адміністратором.
Бізнес-вплив
Ця уразливість може призвести до компрометації облікових записів адміністраторів сайту, викрадення сесій або виконання небажаних дій від їх імені. Власники інфраструктури повинні враховувати ризики впливу на безпеку веб-сайтів, що використовують цей плагін, особливо якщо адміністратори можуть бути обмануті для взаємодії з шкідливими посиланнями.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Alfie – Feed Plugin до останньої версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до сторінок налаштувань плагіна, перевірити журнали на наявність підозрілої активності та інформувати адміністраторів про ризики взаємодії з неперевіреними посиланнями. Загалом, слід регулярно перевіряти наявність оновлень безпеки від розробника.