Уразливість Reflected Cross-Site Scripting у Themify Builder для WordPress
Themify Builder для WordPress має уразливість Reflected XSS до версії 7.6.5. Рекомендується оновлення та моніторинг безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 20.7%
- Активно використовується
- немає в KEV
- Продукт
- themify builder
Що відомо
Плагін Themify Builder для WordPress містить уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функції add_query_arg у версіях до 7.6.5 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузері користувачів сайту, що загрожує крадіжкою сесій, викраденням даних або перенаправленням на шкідливі ресурси. Власники сайтів на WordPress з цим плагіном повинні врахувати ризики компрометації безпеки та репутації, особливо якщо плагін використовується на публічних або комерційних ресурсах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Themify Builder від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити вплив уразливості шляхом зменшення експозиції сайту, моніторингу логів на підозрілі дії та підвищення обізнаності користувачів щодо безпечної взаємодії з посиланнями. Пріоритетність дій має базуватися на оцінці ризиків для конкретного середовища.