Уразливість Stored XSS у плагіні BWL Advanced FAQ Manager Lite для WordPress
Виявлено Stored XSS у плагіні BWL Advanced FAQ Manager Lite для WordPress через шорткод 'baf_sbox'. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 10.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BWL Advanced FAQ Manager Lite для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'baf_sbox' у версіях до 1.1.1 включно. Недостатня санітизація та екранування атрибутів шорткоду дозволяє користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак на користувачів сайту. Власники сайтів і ІТ-оператори повинні враховувати ризики компрометації даних і репутації через можливі атаки, особливо якщо на сайті є користувачі з правами Contributor і вище.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів, зменшити експозицію шорткоду 'baf_sbox', провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки веб-сайту.