Уразливість Reflected XSS у плагіні AMP for WP – Accelerated Mobile Pages
Виявлено Reflected XSS у плагіні AMP for WP для WordPress через параметр disqus_name. Рекомендується оновлення та додаткова валідація введених даних.
- CVSS
- 6.1 MEDIUM
- EPSS
- 19.92%
- Активно використовується
- немає в KEV
- Продукт
- accelerated mobile pages
Що відомо
Плагін AMP for WP – Accelerated Mobile Pages для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр disqus_name у версіях до 1.1.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при обмані користувача, наприклад, через клік на шкідливе посилання.
Бізнес-вплив
Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress, що використовують цей плагін, це створює ризик втрати довіри користувачів і потенційних фінансових втрат через зловмисні атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна AMP for WP і встановити їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до параметра disqus_name, впровадити додаткову валідацію введених даних, переглянути журнали безпеки на предмет підозрілої активності та знизити експозицію вразливого функціоналу.