Уразливість Reflected XSS у плагіні WordPress totalcontest до версії 2.8.1
Плагін WordPress totalcontest до 2.8.1 має уразливість Reflected XSS, що загрожує безпеці адміністраторів сайту. Рекомендується оновлення та посилення захисту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 25.3%
- Активно використовується
- немає в KEV
- Продукт
- totalcontest
Що відомо
Плагін WordPress totalcontest (Photo Contest | Competition | Video Contest) до версії 2.8.1 не очищує параметри перед виводом на сторінку, що призводить до уразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, зокрема адміністраторів.
Бізнес-вплив
Уразливість Reflected XSS у плагіні totalcontest може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністратора сайту, що потенційно призводить до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Власники сайтів на WordPress, які використовують цей плагін, повинні розглянути ризики, особливо якщо адміністратори активно працюють з інтерфейсом плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна totalcontest від виробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-аплікаційний фаєрвол (WAF).