Уразливість Reflected XSS у плагіні Privacy Policy Genius для WordPress
Виявлено Reflected XSS у плагіні Privacy Policy Genius для WordPress до версії 2.0.4. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 43.25%
- Активно використовується
- немає в KEV
- Продукт
- privacy policy genius
Що відомо
Плагін Privacy Policy Genius для WordPress версії до 2.0.4 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.
Бізнес-вплив
Зловмисники можуть використати цю уразливість для виконання шкідливого коду в браузері адміністративних користувачів, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це створює ризики для безпеки вебресурсу та довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Privacy Policy Genius від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна, провести аудит логів на предмет підозрілої активності та застосувати загальні заходи зниження ризиків XSS, такі як впровадження політик Content Security Policy (CSP).