Уразливість Reflected XSS у плагіні ahathat для WordPress
Плагін ahathat WordPress до 1.6 має уразливість Reflected XSS через необроблений параметр REQUEST_URI. Рекомендується оновлення та моніторинг.
- CVSS
- 4.7 MEDIUM
- EPSS
- 23.64%
- Активно використовується
- немає в KEV
- Продукт
- ahathat
Що відомо
Плагін ahathat для WordPress версії до 1.6 не екранує параметр $_SERVER['REQUEST_URI'] перед виводом у атрибут, що може призвести до відображеного міжсайтового скриптингу (Reflected XSS) у старих браузерах.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати шкідливий скрипт у браузерах користувачів, що потенційно призведе до викрадення сесій або інших атак на користувачів сайту. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики, особливо якщо їх аудиторія використовує застарілі браузери.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ahathat від розробника mitchelllevy та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих сторінок, переглянути журнали на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.