Уразливість Reflected XSS у плагіні BizCalendar для WordPress
Виявлено Reflected XSS у BizCalendar для WordPress через параметр 'tab'. Рекомендується оновити плагін та посилити безпеку сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 44.46%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BizCalendar для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'tab' у версіях до 1.1.0.25 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при взаємодії користувача з підробленим посиланням.
Бізнес-вплив
Уразливість може бути використана для викрадення сесій користувачів, перенаправлення на шкідливі сайти або виконання небажаних дій від імені користувача. Це створює ризики компрометації вебсайту та довіри користувачів, що особливо критично для бізнесів, які залежать від безпеки веб-інтерфейсів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна BizCalendar від розробника та оперативно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, впровадити додаткові механізми фільтрації введення та переглянути журнали на предмет підозрілої активності. Важливо також інформувати користувачів про потенційні ризики та уникати переходу за підозрілими посиланнями.