Вразливість Stored XSS у плагіні ConveyThis для WordPress
Вразливість Stored XSS у плагіні ConveyThis для WordPress через параметр 'api_key' дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 31.48%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Language Translate Widget – ConveyThis для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'api_key' у версіях до 223 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок користувачами.
Бізнес-вплив
Вразливість може призвести до компрометації облікових даних користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо для сайтів з великою аудиторією або конфіденційними даними.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна ConveyThis від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до параметра 'api_key', провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження прав користувачів. Важливо також регулярно моніторити безпеку сайту та впроваджувати заходи захисту від XSS.