Уразливість Reflected XSS у плагіні tagDiv Composer для WordPress
Виявлено Reflected XSS у плагіні tagDiv Composer для WordPress через параметр 'envato_code[]'. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 31.74%
- Активно використовується
- немає в KEV
- Продукт
- tagdiv composer
Що відомо
Плагін tagDiv Composer для WordPress містить уразливість Reflected Cross-Site Scripting (XSS) через параметр 'envato_code[]' у версіях до 5.0 включно. Недостатня санітизація введення дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватися при взаємодії користувача з посиланнями.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів у браузері користувача, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Власники сайтів на WordPress з встановленим плагіном tagDiv Composer повинні розглянути ризики для безпеки своїх користувачів та репутації ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують параметр 'envato_code[]', провести аудит логів на ознаки експлуатації та мінімізувати ризики шляхом обмеження зовнішніх посилань і підвищення обізнаності користувачів.