Уразливість Reflected XSS у LearnPress Export Import для WordPress
Виявлено Reflected XSS у LearnPress Export Import для WordPress до версії 4.0.4. Рекомендується оновлення та обмеження доступу для безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.35%
- Активно використовується
- немає в KEV
- Продукт
- learnpress export import
Що відомо
Плагін LearnPress Export Import для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'learnpress_import_form_server' у версіях до 4.0.4 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузері користувача, що ставить під загрозу безпеку даних і довіру користувачів. Власники сайтів на WordPress із цим плагіном можуть зазнати атак, які впливають на конфіденційність і цілісність інформації. Середній рівень ризику вимагає своєчасного реагування для мінімізації потенційних збитків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна LearnPress Export Import від розробника thimpress і встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функції імпорту/експорту, провести аудит журналів безпеки на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також варто впровадити додаткові заходи фільтрації і санітизації введених даних.