Уразливість відображеного XSS у плагіні Staff Directory для WordPress
Виявлено відображений XSS у плагіні Staff Directory для WordPress до версії 4.3. Рекомендується оновлення для захисту сайту від атак.
- CVSS
- 6.1 MEDIUM
- EPSS
- 24.59%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Staff Directory для WordPress має уразливість відображеного крос-сайтового скриптингу (XSS) через неправильне екранування URL у функції add_query_arg у версіях до 4.3 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, переконавши їх перейти за спеціально сформованим посиланням.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти на сторінках сайту, що може призвести до викрадення сесій користувачів, фішингу або інших атак, які впливають на безпеку вебресурсу та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати можливі ризики компрометації даних та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Staff Directory і встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до уразливих сторінок, ретельно контролювати журнали подій на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Загалом, слід дотримуватися найкращих практик безпеки вебдодатків і регулярно перевіряти плагіни на наявність оновлень.