Вразливість Stored XSS у плагіні Traffic Manager для WordPress
Вразливість Stored XSS у плагіні Traffic Manager для WordPress дозволяє неавторизованим атакам впроваджувати шкідливі скрипти через параметр 'page'.
- CVSS
- 7.2 HIGH
- EPSS
- 31.78%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Traffic Manager для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'page' у AJAX-функції 'UserWebStat' у версіях до 1.4.5 включно. Недостатня санітизація введення дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при доступі користувачів до заражених сторінок.
Бізнес-вплив
Ця вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду через вебсайт. Власники сайтів на WordPress із встановленим плагіном Traffic Manager повинні розглядати цю загрозу як серйозну, оскільки вона може вплинути на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна Traffic Manager і встановити останню версію, яка усуває цю вразливість. Якщо оновлення недоступне, слід обмежити доступ до функції 'UserWebStat', провести аудит логів на ознаки експлуатації та мінімізувати вплив шляхом обмеження введення користувачів.