Уразливість XSS у плагіні WordPress adivaha Travel 2.3 через параметр isMobile
Виявлено відображену XSS у плагіні adivaha Travel 2.3 для WordPress через параметр isMobile. Рекомендується перевірити оновлення та посилити безпеку.
- CVSS
- 5.1 MEDIUM
- EPSS
- 17.94%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін adivaha Travel 2.3 для WordPress містить відображену вразливість міжсайтового скриптингу (XSS), що дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти через параметр isMobile. Зловмисники можуть створювати шкідливі URL з JavaScript у параметрі isMobile на кінцевій точці /mobile-app/v3/, що призводить до виконання довільного коду у браузерах жертв.
Бізнес-вплив
Ця вразливість може призвести до викрадення сесійних токенів або облікових даних користувачів, що ставить під загрозу безпеку вебсайту та довіру користувачів. Для власників сайтів на WordPress із цим плагіном існує ризик компрометації облікових записів та потенційних подальших атак на інфраструктуру.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна adivaha Travel від розробника та застосувати їх. Якщо оновлення відсутні, слід обмежити доступ до вразливого кінцевого пункту, впровадити фільтрацію вхідних параметрів, переглянути журнали на предмет підозрілої активності та підвищити пріоритет реагування на подібні інциденти.