Уразливість Reflected Cross-Site Scripting у плагіні BulkPress для WordPress
Виявлено Reflected XSS у BulkPress для WordPress до версії 0.3.5. Рекомендується оновлення плагіна та обмеження доступу для захисту сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.84%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін BulkPress для WordPress містить уразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функції add_query_arg у версіях до 0.3.5 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузері користувача, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Власники сайтів на WordPress із встановленим BulkPress повинні оцінити ризики, особливо якщо плагін активно використовується та доступний для зовнішніх користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна BulkPress від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, які використовують add_query_arg, провести аудит журналів на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Загалом, варто зменшити експозицію вразливих сторінок та пріоритезувати їх усунення.