Уразливість Reflected XSS у плагіні Widget4Call для WordPress
Плагін Widget4Call для WordPress має уразливість Reflected XSS, що загрожує безпеці адміністраторів. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.7 MEDIUM
- EPSS
- 42.96%
- Активно використовується
- немає в KEV
- Продукт
- widget4call
Що відомо
Плагін Widget4Call для WordPress версії до 1.0.7 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.
Бізнес-вплив
Вразливість Reflected XSS у плагіні Widget4Call може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністратора, що потенційно призведе до компрометації облікових записів або зміни налаштувань сайту. Це створює ризики для безпеки веб-інфраструктури та може вплинути на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Widget4Call від розробника apidaze та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сайту та переглянути журнали на предмет підозрілої активності. Важливо також інформувати користувачів з високими привілеями про потенційні ризики.