Уразливість відображеного XSS у плагіні GTM Server Side для WordPress
Виявлено відображений XSS у плагіні GTM Server Side для WordPress до версії 2.1.19. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.04%
- Активно використовується
- немає в KEV
- Продукт
- gtm server side
Що відомо
Плагін GTM Server Side для WordPress має уразливість відображеного Cross-Site Scripting (XSS) через неправильне екранування URL при використанні add_query_arg у версіях до 2.1.19 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузері користувача, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Власники сайтів на WordPress із встановленим плагіном GTM Server Side повинні оцінити ризики та вжити заходів для захисту користувачів і збереження репутації ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна GTM Server Side від виробника і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити зовнішній доступ до уразливих функцій, провести аудит логів на предмет підозрілої активності та інформувати користувачів про можливі ризики. Загалом, пріоритетом має бути мінімізація впливу через зменшення експозиції та моніторинг безпеки.