Уразливість відображеного XSS у плагіні Schedule для WordPress
Виявлено відображений XSS у плагіні Schedule для WordPress, що загрожує безпеці адміністраторів. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 7.1 HIGH
- EPSS
- 16.72%
- Активно використовується
- немає в KEV
- Продукт
- schedule
Що відомо
Плагін Schedule для WordPress версії до 1.0.0 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до відображеного міжсайтового скриптингу (Reflected XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.
Бізнес-вплив
Використання цієї уразливості може дозволити зловмисникам виконувати шкідливий код у контексті браузера адміністратора, що може призвести до компрометації сайту, викрадення сесій або зміни налаштувань. Це створює значний ризик для безпеки вебресурсу та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Schedule від розробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте доступ до плагіна для користувачів з високими привілеями, перегляньте журнали безпеки на предмет підозрілої активності та розгляньте можливість тимчасового відключення плагіна до усунення вразливості.