Уразливість Stored XSS у плагіні Ultimate FAQ Accordion для WordPress
Уразливість Stored XSS у плагіні Ultimate FAQ Accordion для WordPress дозволяє авторизованим користувачам вставляти шкідливі скрипти у FAQ. Рекомендується оновлення та аудит контенту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 13.52%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Ultimate FAQ Accordion для WordPress до версії 2.4.7 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через некоректну обробку контенту FAQ. Авторизовані користувачі з рівнем Author можуть вставляти шкідливий HTML, який виконується при перегляді сторінок FAQ.
Бізнес-вплив
Уразливість дозволяє зловмисникам з правами автора вставляти довготривалі шкідливі скрипти у FAQ, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак через браузер. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо FAQ активно використовуються на сайті.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Ultimate FAQ Accordion та застосувати їх, якщо доступні. Якщо оновлення відсутні, варто обмежити права користувачів до рівня нижче Author для публікації FAQ, провести аудит існуючого контенту на наявність шкідливих скриптів та посилити моніторинг логів вебсервера. Також рекомендується розглянути тимчасове відключення плагіна, якщо ризики високі.