Уразливість у плагіні tagDiv Composer для WordPress дозволяє XSS-атаки
Плагін tagDiv Composer до версії 4.2 має уразливість, що дозволяє неавторизованим користувачам виконувати XSS-атаки через REST-інтерфейс.
- CVSS
- 6.1 MEDIUM
- EPSS
- 72.98%
- Активно використовується
- немає в KEV
- Продукт
- tagdiv composer
Що відомо
Плагін tagDiv Composer для WordPress версій до 4.2, що використовується з темами Newspaper та Newsmag, має уразливість в REST-інтерфейсі через відсутність авторизації та недостатню перевірку параметрів. Це може дозволити неавторизованим користувачам виконувати збережені атаки типу Cross-Site Scripting (XSS).
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією даних та довіри клієнтів. Власники сайтів на базі WordPress з цим плагіном ризикують втратити репутацію та зазнати фінансових втрат через потенційні атаки. ІТ-оператори повинні врахувати цей ризик при управлінні безпекою веб-ресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна tagDiv Composer від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до REST-інтерфейсу плагіна, провести аудит логів на предмет підозрілої активності та посилити моніторинг безпеки. Важливо також інформувати користувачів про потенційні ризики та планувати пріоритетне усунення цієї уразливості.