Уразливість Reflected XSS у плагіні FULL – Cliente для WordPress (до версії 3.1.22)
Плагін FULL – Cliente для WordPress до версії 3.1.22 має Reflected XSS уразливість. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін FULL – Cliente для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через неправильне використання функцій add_query_arg та remove_query_arg без належного екранування URL. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватися при обмані користувача, наприклад, через клік на посилання.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузері користувачів сайту, що загрожує викраденням сесій, фішингом або іншими атаками, що впливають на довіру користувачів та безпеку вебресурсу. Власники сайтів на WordPress із цим плагіном повинні врахувати ризики компрометації даних та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна FULL – Cliente та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до уразливих функцій, зменшити вплив шляхом фільтрації вхідних параметрів, переглянути журнали на предмет підозрілої активності та пріоритезувати усунення цієї уразливості у планах безпеки.