Уразливість CallRail Phone Call Tracking у WordPress (CVE-2023-5051)
CallRail Phone Call Tracking плагін для WordPress має уразливість Stored XSS через 'form_id' у шорткоді 'callrail_form'. Оновіть плагін для безпеки сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 36.02%
- Активно використовується
- немає в KEV
- Продукт
- callrail phone call tracking
Що відомо
Плагін CallRail Phone Call Tracking для WordPress версій до 0.5.2 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра 'form_id' у шорткоді 'callrail_form'. Атакуючі з правами не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість дозволяє зловмисникам з обліковим записом рівня контриб'ютора або вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак на відвідувачів. Це створює ризики для безпеки вебресурсу та довіри користувачів, а також може вплинути на репутацію бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін CallRail Phone Call Tracking до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на ознаки експлуатації та розглянути тимчасове відключення плагіна. Загалом, слід регулярно перевіряти наявність оновлень від виробника та застосовувати їх для зменшення ризиків.