Уразливість Reflected XSS у плагіні Widget4Call для WordPress
Виявлено Reflected XSS у плагіні Widget4Call (до версії 1.0.7) для WordPress, що загрожує безпеці адміністраторів сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 48.13%
- Активно використовується
- немає в KEV
- Продукт
- widget4call
Що відомо
Плагін Widget4Call для WordPress версії до 1.0.7 не очищує належним чином параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, наприклад, адміністраторів.
Бізнес-вплив
Вразливість Reflected XSS у плагіні Widget4Call може дозволити зловмисникам виконувати шкідливий код у браузері адміністративних користувачів, що може призвести до компрометації облікових записів та контролю над сайтом. Це створює ризики для безпеки веб-інфраструктури та може вплинути на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Widget4Call від розробника apidaze та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до плагіна для користувачів з високими привілеями, ретельно моніторити журнали безпеки на ознаки атак XSS і розглянути можливість тимчасового відключення плагіна для зниження ризиків.