Уразливість відображеного XSS у плагіні SliceWP Affiliates для WordPress
Виявлено відображений XSS у плагіні SliceWP Affiliates для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 35.72%
- Активно використовується
- немає в KEV
- Продукт
- affiliate program suite
Що відомо
Плагін SliceWP Affiliates для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через неправильне очищення URL-параметрів у функції remove_query_arg у версіях до 1.1.20 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, переконавши їх перейти за спеціально сформованим посиланням.
Бізнес-вплив
Ця уразливість може дозволити неавторизованим зловмисникам впроваджувати довільні скрипти на сторінках сайту, що може призвести до викрадення сесій, фішингу або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та втратою довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SliceWP Affiliates та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до уразливих функцій, зменшити експозицію сайту, ретельно аналізувати логи на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.