Уразливість Reflected XSS у плагіні Lucas String Replace для WordPress
Reflected XSS у плагіні Lucas String Replace (до версії 2.0.5) дозволяє впроваджувати шкідливі скрипти через URL. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.1 MEDIUM
- EPSS
- 22.99%
- Активно використовується
- немає в KEV
- Продукт
- lucas string replace
Що відомо
Плагін Lucas String Replace для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функції add_query_arg у версіях до 2.0.5 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при обмані користувача, наприклад, через перехід за спеціально сформованим посиланням.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку вебсайту та даних користувачів. Це може вплинути на довіру клієнтів і призвести до компрометації облікових записів або викрадення сесій. Власникам інфраструктури слід оцінити ризики, особливо якщо плагін використовується на публічних сайтах з великою аудиторією.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Lucas String Replace від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, зменшити експозицію вразливих сторінок, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної роботи з посиланнями.