Уразливість Reflected XSS у плагіні Roles & Capabilities для WordPress
Виявлено Reflected XSS у плагіні Roles & Capabilities для WordPress до версії 1.1.9. Рекомендується оновлення та заходи безпеки для захисту сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 31.84%
- Активно використовується
- немає в KEV
- Продукт
- roles \& capabilities
Що відомо
Плагін Roles & Capabilities для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функції add_query_arg у версіях до 1.1.9 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при обмані користувача для кліку на спеціально сформоване посилання.
Бізнес-вплив
Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача, що негативно впливає на безпеку вебсайту та довіру клієнтів. Власники інфраструктури повинні враховувати ризики XSS-атак, особливо якщо плагін використовується на сайтах з великою кількістю відвідувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Roles & Capabilities від розробника та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до вразливих функцій, ретельно контролювати журнали подій на предмет підозрілої активності та інформувати користувачів про можливі ризики. Також варто впровадити загальні заходи безпеки, такі як використання WAF та навчання користувачів обережності при переході за посиланнями.