Уразливість Reflected XSS у плагіні If-So Dynamic Content Personalization для WordPress
Виявлено Reflected XSS у плагіні If-So Dynamic Content Personalization для WordPress версій до 1.8.0.4. Рекомендується оновлення для безпеки сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 27.88%
- Активно використовується
- немає в KEV
- Продукт
- if-so
Що відомо
Плагін If-So Dynamic Content Personalization для WordPress версій до 1.8.0.4 не екранує параметр $_SERVER['REQUEST_URI'] перед виведенням у атрибут, що може призвести до відбитого міжсайтового скриптингу (Reflected XSS) у старих браузерах.
Бізнес-вплив
Ця уразливість середньої критичності може дозволити зловмисникам виконувати шкідливий скрипт у браузерах користувачів, що потенційно призведе до викрадення сесій або інших атак на користувачів сайту. Власники сайтів на WordPress із встановленим плагіном If-So повинні врахувати ризики, особливо якщо їх аудиторія використовує застарілі браузери.
Рекомендовані дії адміністратора
Рекомендується оновити плагін If-So до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до вразливих функцій, переглянути журнали на предмет підозрілої активності та впровадити заходи з мінімізації ризиків, такі як застосування WAF та навчання користувачів безпеці.