Уразливість Enable Media Replace у WordPress через Reflected XSS
Enable Media Replace для WordPress має Reflected XSS у версіях до 4.1.4. Рекомендується оновлення та моніторинг безпеки сайту.
- CVSS
- 4.7 MEDIUM
- EPSS
- 39.5%
- Активно використовується
- немає в KEV
- Продукт
- enable media replace
Що відомо
Плагін Enable Media Replace для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через параметр SHORTPIXEL_DEBUG у версіях до 4.1.4 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, якщо вони переконають користувача виконати певну дію, наприклад, перейти за посиланням.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузері користувача, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Власники сайтів на WordPress, які використовують цей плагін, повинні оцінити ризики, особливо якщо на сайті є користувачі з правами завантаження файлів. Середній рівень небезпеки вказує на необхідність своєчасного реагування.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Enable Media Replace від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, контролювати параметри запитів, переглянути журнали на предмет підозрілої активності та інформувати користувачів про можливі ризики. Загалом, варто зменшити експозицію вразливості та пріоритезувати її усунення.