Вразливість збереженого XSS у WP ERP до версії 1.13.1
Вразливість Stored XSS у плагіні WP ERP для WordPress дозволяє неавторизованим атакам впроваджувати шкідливі скрипти через параметр 'api_key'.
- CVSS
- 7.2 HIGH
- EPSS
- 42.28%
- Активно використовується
- немає в KEV
- Продукт
- wp erp
Що відомо
Плагін WP ERP для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'api_key' у версіях до 1.13.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відкритті зараженої сторінки.
Бізнес-вплив
Вразливість може призвести до компрометації облікових даних користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Це створює ризики для безпеки даних і цілісності систем, особливо для організацій, що використовують WP ERP для управління HR та бухгалтерією.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP ERP від розробника wedevs та встановити останню версію, яка усуває цю вразливість. Якщо оновлення недоступне, слід обмежити доступ до параметра 'api_key', провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію плагіна в інтернеті.