Уразливість відображеного XSS у плагіні Glossy для WordPress
Виявлено відображений XSS у плагіні Glossy WordPress до версії 2.3.5, що загрожує адміністративним користувачам. Рекомендується перевірити оновлення та посилити безпеку.
- CVSS
- 6.1 MEDIUM
- EPSS
- 43.41%
- Активно використовується
- немає в KEV
- Продукт
- glossy
Що відомо
Плагін Glossy для WordPress версії до 2.3.5 не очищує та не екранує параметри перед виводом на сторінку, що призводить до відображеного міжсайтового скриптингу (Reflected XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.
Бізнес-вплив
Використання цієї уразливості може дозволити зловмисникам виконувати шкідливі скрипти від імені адміністративних користувачів, що ставить під загрозу безпеку сайту, конфіденційність даних та цілісність системи. Це може призвести до компрометації облікових записів, викрадення сесій або подальших атак на інфраструктуру.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Glossy від розробника croberts та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до плагіна для користувачів з високими привілеями, ретельно моніторити журнали безпеки на ознаки атак та мінімізувати експозицію вразливого функціоналу на публічних сторінках.