Уразливість Reflected XSS у плагіні Broadcast для WordPress (до версії 51.01)
Reflected XSS у плагіні Broadcast WordPress до 51.01 дозволяє впровадження скриптів через параметр do_check. Вразливість стосується мультисайтів.
- CVSS
- 6.1 MEDIUM
- EPSS
- 24.16%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Broadcast для WordPress має уразливість Reflected Cross-Site Scripting через параметр 'do_check' у всіх версіях до 51.01 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання. Уразливість стосується лише мультисайтових інсталяцій.
Бізнес-вплив
Для власників та адміністраторів мультисайтових WordPress-інсталяцій ця уразливість може призвести до компрометації користувацьких сесій, викрадення даних або виконання небажаних дій від імені користувача. Це підвищує ризик фішингових атак та втрати довіри користувачів. Середній рівень критичності вимагає своєчасного реагування для зниження потенційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Broadcast від розробника та встановити їх при наявності. Якщо оновлення недоступні, обмежте доступ до мультисайтової функціональності, зменшіть експозицію сервісу, перегляньте журнали на предмет підозрілої активності та підвищте обізнаність користувачів щодо безпечної взаємодії з посиланнями.