Уразливість Reflected XSS у плагіні tiempo для WordPress
Виявлено Reflected XSS у плагіні tiempo для WordPress до версії 0.1.2, що загрожує безпеці адміністраторів сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 54.4%
- Активно використовується
- немає в KEV
- Продукт
- tiempo
Що відомо
Плагін tiempo для WordPress версії до 0.1.2 не очищує параметр сторінки перед виводом, що дозволяє провести Reflected Cross-Site Scripting (XSS) атакою. Це може бути використано для атак на користувачів з високими правами, зокрема адміністраторів.
Бізнес-вплив
Уразливість може призвести до компрометації облікових записів адміністраторів та інших користувачів з високими привілеями, що ставить під загрозу безпеку вебсайту та даних. Зловмисники можуть виконувати шкідливі скрипти від імені жертв, що підвищує ризик несанкціонованого доступу та порушення цілісності системи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна tiempo від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.