Уразливість Reflected XSS у плагіні WordPress Tour Master
Виявлено Reflected XSS у плагіні WordPress Tour Master до версії 5.3.5. Рекомендується оновлення для захисту сайту.
- CVSS
- 7.1 HIGH
- EPSS
- 18.08%
- Активно використовується
- немає в KEV
- Продукт
- tour master
Що відомо
Плагін WordPress Tour Master версій до 5.3.5 не екранує згенеровані URL перед виводом у атрибутах, що дозволяє здійснити відбитий міжсайтовий скриптинг (Reflected XSS). Ця уразливість має високий рівень загрози (CVSS 7.1).
Бізнес-вплив
Використання вразливості Reflected XSS може призвести до виконання шкідливого коду у браузері користувача, що ставить під загрозу безпеку даних та довіру клієнтів. Для власників сайтів на базі WordPress із встановленим Tour Master це може означати ризик компрометації облікових записів та втрати конфіденційної інформації.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Tour Master до версії 5.3.5 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до вразливих функцій, переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків, такі як фільтрація введених даних.