Уразливість Reflected Cross-Site Scripting у плагіні Exit Notifier для WordPress
Виявлено Reflected XSS у плагіні Exit Notifier для WordPress версій до 1.10.4. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 30.64%
- Активно використовується
- немає в KEV
- Продукт
- exit notifier
Що відомо
Плагін Exit Notifier для WordPress має уразливість Reflected Cross-Site Scripting через неправильне екранування URL при використанні add_query_arg у версіях до 1.10.4 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при взаємодії користувача з посиланням.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що підвищує ризик крадіжки сесій, фішингу або інших атак, орієнтованих на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, повинні розглянути можливі наслідки для безпеки та репутації свого ресурсу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Exit Notifier від виробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити зовнішні вхідні параметри, провести аудит логів на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також варто впровадити додаткові заходи безпеки, такі як веб-фаєрволи.