Уразливість у плагіні Team Rosters для WordPress дозволяє Reflected XSS
Плагін Team Rosters для WordPress має Reflected XSS через параметр 'tab' у версіях до 4.7. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 24%
- Активно використовується
- немає в KEV
- Продукт
- team rosters
Що відомо
Плагін Team Rosters для WordPress у версіях до 4.7 включно має вразливість Reflected Cross-Site Scripting через параметр 'tab' через недостатню санітизацію вводу та екранування виводу. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, наприклад, через підроблені посилання.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку вебсайту та його відвідувачів. Для власників сайтів це означає ризик компрометації даних, сесій користувачів або поширення шкідливого коду. Вразливість має середній рівень критичності (CVSS 6.1), тому її слід враховувати у пріоритетах безпеки.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Team Rosters від shoalsummitsolutions та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до параметра 'tab', впровадити додаткові заходи фільтрації вводу, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.