Уразливість Cross-Site Scripting у плагіні WordPress tour master
Виявлено уразливість Cross-Site Scripting у плагіні tour master для WordPress до версії 5.3.4. Рекомендується оновлення для захисту сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 27.36%
- Активно використовується
- немає в KEV
- Продукт
- tour master
Що відомо
Плагін WordPress tour master версій до 5.3.4 не очищує та не екранує деякі параметри при виведенні на сторінку, що дозволяє неавторизованим користувачам виконувати атаки Cross-Site Scripting (XSS).
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого контенту. Власники сайтів на базі WordPress із встановленим tour master повинні врахувати ризики для безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін tour master до версії 5.3.4 або новішої, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до плагіна, перевірити журнали на ознаки експлуатації та застосувати заходи зменшення впливу, такі як фільтрація вхідних даних та моніторинг активності.