Уразливість Reflected XSS у плагіні Bannerlid для WordPress
Виявлено Reflected XSS у плагіні Bannerlid для WordPress до версії 1.1.0, що загрожує безпеці адміністраторів сайту.
- CVSS
- 5.5 MEDIUM
- EPSS
- 35.33%
- Активно використовується
- немає в KEV
- Продукт
- bannerlid
Що відомо
Плагін Bannerlid для WordPress версії до 1.1.0 не екранує URL-адреси перед виводом у атрибутах, що дозволяє здійснити Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.
Бізнес-вплив
Уразливість Reflected XSS у плагіні Bannerlid може призвести до компрометації облікових записів адміністраторів та інших користувачів з високими правами, що ставить під загрозу безпеку вебсайту та його даних. Зловмисники можуть виконувати шкідливі скрипти від імені жертви, що може призвести до викрадення сесій, зміни налаштувань або розповсюдження шкідливого коду.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Bannerlid від розробника та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до плагіна для користувачів з високими привілеями, провести аудит журналів безпеки на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна для зниження ризику.