Уразливість Reflected XSS у плагіні mm-breaking news для WordPress
Плагін mm-breaking news для WordPress містить Reflected XSS у версіях до 0.7.9. Рекомендується оновити плагін для безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 22.95%
- Активно використовується
- немає в KEV
- Продукт
- mm-breaking news
Що відомо
Плагін mm-breaking news для WordPress версії до 0.7.9 не екранує параметр $_SERVER['REQUEST_URI'] перед виводом у атрибут, що може призвести до відбитого міжсайтового скриптингу (Reflected XSS) у старих браузерах. Це створює ризик виконання шкідливого коду на стороні користувача.
Бізнес-вплив
Вразливість може дозволити зловмисникам виконувати скрипти у браузерах користувачів, що потенційно призведе до викрадення сесій, фішингу або інших атак, спрямованих на користувачів сайту. Для власників сайтів на WordPress із цим плагіном це означає підвищений ризик компрометації безпеки та втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна mm-breaking news від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.