Уразливість Reflected XSS у плагіні ShiftController для WordPress
ShiftController плагін для WordPress має Reflected XSS у версіях до 4.9.66. Рекомендується оновлення та моніторинг безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.04%
- Активно використовується
- немає в KEV
- Продукт
- shiftcontroller
Що відомо
Плагін ShiftController Employee Shift Scheduling для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через недостатню санітизацію URL-параметрів у версіях до 4.9.66 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.
Бізнес-вплив
Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо плагін використовується для управління робочими змінами співробітників.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення відсутні, слід обмежити доступ до вразливих функцій, впровадити фільтрацію та санітизацію введених даних, а також моніторити журнали на предмет підозрілої активності. Пріоритетно інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.