Уразливість Reflected XSS у плагіні lh copy media file для WordPress
Плагін lh copy media file для WordPress має уразливість Reflected XSS, що дозволяє впроваджувати шкідливі скрипти через URL. Рекомендується оновлення плагіна.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.54%
- Активно використовується
- немає в KEV
- Продукт
- lh copy media file
Що відомо
Плагін lh copy media file для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні add_query_arg у версіях до 1.08 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузері користувача, що загрожує компрометацією сесій, викраденням даних або подальшими атаками на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних втрат.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до уразливих функцій, провести аудит логів на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Загалом, варто мінімізувати вплив шляхом зменшення експозиції та пріоритизації виправлення.