Уразливість XSS у плагіні WPAdverts – Classifieds Plugin для WordPress
Виявлено Reflected XSS у плагіні WPAdverts для WordPress до версії 2.1.7. Рекомендується оновлення для захисту від атак.
- CVSS
- 6.1 MEDIUM
- EPSS
- 43.86%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WPAdverts – Classifieds Plugin для WordPress містить уразливість відбитого міжсайтового скриптингу (Reflected XSS) через неправильне екранування URL у функціях add_query_arg та remove_query_arg у версіях до 2.1.7 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.
Бізнес-вплив
Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Власники сайтів на WordPress із цим плагіном ризикують втратити довіру користувачів та зазнати репутаційних збитків. Середній рівень ризику вимагає своєчасного реагування для зниження потенційних наслідків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WPAdverts і встановити останню версію, де уразливість усунена. Якщо оновлення недоступне, слід обмежити зовнішній доступ до функцій, що використовують add_query_arg та remove_query_arg, провести аудит логів на ознаки експлуатації та інформувати користувачів про потенційні ризики. Загалом, варто застосувати загальні заходи безпеки для зменшення впливу XSS-атак.