Уразливість Stored Cross-Site Scripting у плагіні WordPress Visitors
Виявлено уразливість Stored XSS у плагіні WordPress Visitors до версії 1.0. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 35.85%
- Активно використовується
- немає в KEV
- Продукт
- wordpress visitors
Що відомо
Плагін WordPress Visitors версії до 1.0 включно має уразливість Stored Cross-Site Scripting через недостатню санітаризацію та екранування HTTP-заголовків. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відвідуванні сторінки nm_visitor.
Бізнес-вплив
Уразливість може призвести до виконання довільного коду у браузерах користувачів, що загрожує компрометацією облікових записів, викраденням сесій або іншими атаками через браузер. Власники сайтів на WordPress із цим плагіном ризикують втратити довіру користувачів та зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до сторінки nm_visitor, ретельно перевірити журнали на ознаки атак і впровадити додаткові заходи фільтрації HTTP-заголовків. Важливо також інформувати користувачів про потенційні ризики.