Уразливість Cross-Site Scripting у плагіні WordPress Pray For Me
Плагін Pray For Me до 1.0.4 має уразливість XSS, що дозволяє неавторизованим користувачам атакувати адміністраторів WordPress.
- CVSS
- 6.1 MEDIUM
- EPSS
- 24.66%
- Активно використовується
- немає в KEV
- Продукт
- pray for me
Що відомо
Плагін Pray For Me для WordPress версії до 1.0.4 не очищує та не екранує деякі параметри, що дозволяє неавторизованим користувачам виконувати атаки Cross-Site Scripting (XSS). Ці атаки активуються, коли адміністратор переглядає запити на молитви у панелі керування WordPress.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузері адміністратора, що потенційно дозволяє зловмисникам викрадати сесійні дані або змінювати налаштування сайту. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати ризики компрометації облікових записів адміністратора та можливі наслідки для безпеки сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Pray For Me від розробника projectcaruso та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до розділу з молитвами для адміністратора, переглянути журнали безпеки на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.