Вразливість Stored XSS у плагіні faq shortcode для WordPress
Вразливість Stored XSS у плагіні faq shortcode WordPress дозволяє впроваджувати шкідливі скрипти через атрибут 'color' у шорткоді 'faq'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 8.56%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін faq shortcode для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'color' у шорткоді 'faq' у версіях до 1.0 включно. Це дозволяє користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Зловмисники з правами Contributor можуть впроваджувати коди, які викрадають сесії, змінюють контент або поширюють шкідливе ПЗ. Це підвищує ризики компрометації даних і репутаційних втрат для власників сайтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, особливо для Contributor і вище. Також варто провести аудит журналів доступу на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.