Уразливість Smart Custom 404 Error Page у WordPress через відображений XSS
Вразливість відображеного XSS у плагіні Smart Custom 404 Error Page для WordPress до версії 11.4.7. Рекомендації щодо захисту та оновлення.
- CVSS
- 6.1 MEDIUM
- EPSS
- 35.7%
- Активно використовується
- немає в KEV
- Продукт
- smart custom 404 error page
Що відомо
Плагін Smart Custom 404 Error Page для WordPress має вразливість відображеного Cross-Site Scripting (XSS) через недостатню санітизацію параметра $_SERVER['REQUEST_URI'] у версіях до 11.4.7 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, наприклад, через спеціально сформовані посилання.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, що може призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники інфраструктури ризикують втратити довіру користувачів та зазнати репутаційних збитків через компрометацію веб-ресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Smart Custom 404 Error Page від розробника nerdpress та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.