Уразливість XSS у плагіні WordPress Jetpack 9.1 через параметр post_id
Вразливість відображеного XSS у плагіні WordPress Jetpack 9.1 дозволяє виконувати шкідливі скрипти через параметр post_id. Рекомендується оновлення та моніторинг.
- CVSS
- 5.1 MEDIUM
- EPSS
- 10.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WordPress Jetpack версії 9.1 містить вразливість відображеного міжсайтового скриптингу (XSS), що дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти через параметр post_id. Зловмисники можуть створювати спеціальні URL-адреси до grunion-form-view.php для виконання довільного JavaScript у браузерах жертв.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що загрожує викраденням сесій, підміною контенту або іншими атаками на клієнтську сторону. Власники сайтів на WordPress із встановленим Jetpack 9.1 повинні враховувати ризики компрометації користувацьких даних та репутації ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Jetpack від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до вразливого endpoint, переглянути журнали на предмет підозрілої активності та впровадити заходи зменшення впливу, наприклад, фільтрацію параметрів. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків.