Уразливість відображеного XSS у плагіні Kudos Donations для WordPress
Виявлено відображений XSS у плагіні Kudos Donations для WordPress. Рекомендується оновлення для захисту від атак через шкідливі посилання.
- CVSS
- 6.1 MEDIUM
- EPSS
- 26.45%
- Активно використовується
- немає в KEV
- Продукт
- kudos donations
Що відомо
Плагін Kudos Donations – Easy donations and payments with Mollie для WordPress містить уразливість відображеного крос-сайт скриптингу (XSS) через неправильне екранування URL при використанні функції add_query_arg у версіях до 3.2.9 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, переконавши їх перейти за спеціально сформованим посиланням.
Бізнес-вплив
Уразливість дозволяє неавторизованим атакуючим виконувати довільні скрипти в браузері користувача, що може призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники сайтів на WordPress із цим плагіном ризикують компрометацією безпеки та втратою довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Kudos Donations і встановити останню версію, що усуває уразливість. Якщо оновлення недоступне, слід обмежити вплив шляхом зменшення експозиції плагіна, переглянути журнали на предмет підозрілої активності та інформувати користувачів про потенційні ризики.