Уразливість Reflected XSS у плагіні Advanced Schedule Posts для WordPress
Виявлено Reflected XSS у плагіні Advanced Schedule Posts для WordPress до версії 2.1.8. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 7.1 HIGH
- EPSS
- 18.2%
- Активно використовується
- немає в KEV
- Продукт
- advanced schedule posts
Що відомо
Плагін Advanced Schedule Posts для WordPress версії до 2.1.8 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.
Бізнес-вплив
Вразливість Reflected XSS у плагіні може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністраторів, що може призвести до викрадення сесій, зміни налаштувань сайту або інших небажаних дій. Це створює ризик компрометації вебсайту та впливає на безпеку інфраструктури WordPress.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Advanced Schedule Posts від розробника hijiriworld та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна для користувачів з високими правами, переглянути журнали безпеки на наявність підозрілої активності та застосувати загальні заходи зменшення впливу XSS-атак, такі як використання веб-фільтрів та політик безпеки контенту (CSP).