Уразливість Cross-Site Scripting у плагіні Tournamatch для WordPress
Плагін Tournamatch до 4.6.1 має уразливість XSS, що дозволяє користувачам з роллю підписника виконувати атаки. Рекомендується оновлення для захисту сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 23.52%
- Активно використовується
- немає в KEV
- Продукт
- tournamatch
Що відомо
Плагін Tournamatch для WordPress версії до 4.6.1 не очищує та не екранує деякі параметри, що дозволяє користувачам з роллю підписника виконувати атаки типу Cross-Site Scripting (XSS). Це може призвести до виконання шкідливого коду у браузері жертви.
Бізнес-вплив
Для власників вебсайтів на базі WordPress із встановленим плагіном Tournamatch існує ризик компрометації безпеки через XSS-атаки, що можуть вплинути на довіру користувачів та цілісність даних. Зловмисники можуть використовувати цю уразливість для викрадення сесій або впровадження шкідливого контенту, що негативно впливає на репутацію та безпеку сайту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Tournamatch до версії 4.6.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити права користувачів, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати вплив шляхом застосування додаткових засобів захисту веб-додатків.