Уразливість Stored XSS у плагіні HurryTimer для WordPress
Виявлено Stored XSS у плагіні HurryTimer для WordPress, що дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.82%
- Активно використовується
- немає в KEV
- Продукт
- hurrytimer
Що відомо
Плагін HurryTimer для WordPress і WooCommerce має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію і екранування імен кампаній. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або виконувати небажані дії від їх імені. Це підвищує ризик компрометації облікових записів і порушення цілісності вебсайту, що негативно впливає на довіру клієнтів і безпеку бізнес-процесів.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити наявність оновлень плагіна HurryTimer від розробника та застосувати їх. Якщо оновлення недоступні, рекомендується обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити журнали на ознаки підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.