Уразливість у плагіні Countdown Timer для WordPress дозволяє XSS-атаку
Плагін Countdown Timer WordPress має уразливість Reflected XSS, що загрожує адміністраторам. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 7.1 HIGH
- EPSS
- 22.31%
- Активно використовується
- немає в KEV
- Продукт
- countdown timer
Що відомо
Плагін Countdown Timer для WordPress версії до 1.0 не очищує та не екранує параметри перед виводом на сторінку, що призводить до відбитої міжсайтової скриптової атаки (Reflected XSS). Зловмисники можуть використати цю уразливість проти користувачів з високими привілеями, наприклад адміністраторів.
Бізнес-вплив
Використання цієї уразливості може дозволити атакуючим виконувати шкідливі скрипти в контексті сайту, що загрожує компрометацією облікових записів адміністраторів та порушенням цілісності вебресурсу. Це може призвести до втрати контролю над сайтом, витоку даних або поширення шкідливого коду серед користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність плагіна Countdown Timer версії до 1.0 на своїх сайтах WordPress і оновити його до останньої безпечної версії, якщо така доступна. Якщо оновлення неможливе, слід обмежити доступ до плагіна для користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та застосувати загальні заходи безпеки для зменшення ризиків.