Уразливість Reflected XSS у плагіні Store Locator для WordPress
Виявлено Reflected XSS у Store Locator плагіні WordPress до версії 1.4.13, що загрожує адміністраторам сайту. Рекомендується оновлення.
- CVSS
- 6.1 MEDIUM
- EPSS
- 47.16%
- Активно використовується
- немає в KEV
- Продукт
- store locator
Що відомо
Плагін Store Locator для WordPress версій до 1.4.13 не очищує та не екранує недійсний nonce перед поверненням у AJAX-відповіді, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, таких як адміністратори.
Бізнес-вплив
Зловмисники можуть використати цю уразливість для виконання шкідливого скрипту в контексті браузера адміністратора, що може призвести до викрадення сесій, зміни налаштувань сайту або інших небажаних дій. Це створює ризик компрометації управління сайтом та впливає на безпеку веб-інфраструктури.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Store Locator до версії 1.4.13 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі, ретельно перевірити журнали на ознаки експлуатації та зменшити вплив шляхом обмеження прав користувачів. Важливо регулярно перевіряти оновлення від розробника плагіна.