Уразливість Reflected XSS у плагіні Simple catalogue для WordPress
Виявлено Reflected XSS у Simple catalogue плагіні WordPress до версії 1.0.2, що загрожує безпеці адміністраторів сайту.
- CVSS
- 7.1 HIGH
- EPSS
- 29.29%
- Активно використовується
- немає в KEV
- Продукт
- simple catalogue
Що відомо
Плагін Simple catalogue для WordPress версії до 1.0.2 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.
Бізнес-вплив
Зловмисники можуть використати цю уразливість для виконання шкідливого скрипту в браузері адміністратора, що може призвести до викрадення сесій, зміни налаштувань сайту або інших атак на CMS. Це створює ризики компрометації вебресурсу та втрати контролю над сайтом.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Simple catalogue до останньої версії, якщо доступна, або звернутися до розробника за виправленням. Тимчасово обмежте доступ до адміністративної панелі, перевірте журнали на ознаки експлуатації та застосуйте загальні заходи безпеки для зменшення ризиків, такі як використання WAF та обмеження прав користувачів.