Уразливість Reflected XSS у плагіні Locatoraid Store Locator для WordPress
Плагін Locatoraid Store Locator до 3.9.24 має Reflected XSS у параметрі lpr-search, що загрожує безпеці адміністраторів WordPress.
- CVSS
- 6.1 MEDIUM
- EPSS
- 34.46%
- Активно використовується
- немає в KEV
- Продукт
- locatoraid
Що відомо
Плагін Locatoraid Store Locator для WordPress версій до 3.9.24 не очищує параметр lpr-search перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, зокрема адміністраторів.
Бізнес-вплив
Вразливість Reflected XSS у плагіні Locatoraid може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністративних користувачів, що може призвести до компрометації облікових записів або несанкціонованих дій у системі. Це створює ризики для безпеки вебсайту та даних, особливо якщо адміністратори мають розширені права доступу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Locatoraid Store Locator до версії 3.9.24 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративної панелі, перевірити журнали на наявність підозрілої активності та застосувати загальні заходи безпеки для зменшення ризиків XSS-атак.