Уразливість Reflected XSS у плагіні Hide My WP Ghost для WordPress
Вразливість Reflected XSS у плагіні Hide My WP Ghost дозволяє атакуючим впроваджувати скрипти через URL. Рекомендується оновити плагін та посилити безпеку.
- CVSS
- 6.1 MEDIUM
- EPSS
- 26.39%
- Активно використовується
- немає в KEV
- Продукт
- hide my wp ghost
Що відомо
Плагін Hide My WP Ghost для WordPress має вразливість Reflected Cross-Site Scripting (XSS) через недостатню санітизацію URL у версіях до 5.3.01 включно. Зловмисники можуть змусити адміністратора виконати шкідливий скрипт, обманюючи його на клік по спеціально сформованому посиланню.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, що можуть виконуватися в контексті адміністративної сесії. Це підвищує ризик компрометації облікових записів адміністраторів, викрадення сесій або зміни налаштувань сайту, що може призвести до порушення роботи вебресурсу та втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Hide My WP Ghost від розробника та встановити їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи фільтрації URL та переглянути журнали безпеки на предмет підозрілої активності. Важливо також інформувати адміністраторів про ризики кліків по невідомих посиланнях.