Уразливість відображеного XSS у плагіні 360 Product Rotation для WordPress
Відображений XSS у плагіні 360 Product Rotation до версії 1.5.8 може вплинути на неавторизованих користувачів. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 22.28%
- Активно використовується
- немає в KEV
- Продукт
- 360 product rotation
Що відомо
Плагін 360 Product Rotation для WordPress версії до 1.5.8 не очищує та не екранує параметр перед виведенням на сторінку, що призводить до відображеного міжсайтового скриптингу (Reflected XSS). Ця уразливість може бути використана проти неавторизованих користувачів.
Бізнес-вплив
Відображений XSS може дозволити зловмисникам виконувати шкідливі скрипти у браузерах користувачів, що може призвести до викрадення сесій, фішингу або інших атак. Хоча уразливість впливає лише на неавторизованих користувачів, вона все ж становить ризик для репутації сайту та безпеки відвідувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна 360 Product Rotation від розробника yofla та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих сторінок, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи захисту, такі як веб-фаєрволи. Пріоритезуйте виправлення цієї уразливості відповідно до ризиків для вашої інфраструктури.