Уразливість Reflected XSS у плагіні FAQ Builder AYS для WordPress
Уразливість Reflected XSS у плагіні FAQ Builder AYS для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'ays_faq_tab'. Оновіть плагін для захисту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 36.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін FAQ Builder AYS для WordPress містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'ays_faq_tab' у версіях до 1.7.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.
Бізнес-вплив
Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо плагін використовується на публічних ресурсах.
Рекомендовані дії адміністратора
Рекомендується оновити плагін FAQ Builder AYS до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до вразливих параметрів, впровадити додаткові заходи фільтрації введення та перевірити журнали на ознаки експлуатації. Також варто інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.