Уразливість збереженого XSS у плагіні Website Article Monetization для WordPress
Виявлено Stored XSS у плагіні Website Article Monetization для WordPress через параметр abp_auth_key. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 41.23%
- Активно використовується
- немає в KEV
- Продукт
- website article monetization
Що відомо
Плагін Website Article Monetization від MageNet для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'abp_auth_key' у версіях до 1.0.11 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при завантаженні сторінок користувачами.
Бізнес-вплив
Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду через веб-сайт. Власники сайтів і ІТ-оператори повинні враховувати ризик впливу на довіру користувачів і можливі репутаційні втрати. Середній рівень небезпеки вказує на необхідність оперативного реагування для зниження потенційних загроз.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від MageNet і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до параметра 'abp_auth_key', провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Важливо також впровадити додаткові заходи безпеки, такі як фільтрація введених даних і контроль авторизації.