Уразливість XSS у плагіні EchBay Admin Security для WordPress
Виявлено Reflected XSS у плагіні EchBay Admin Security для WordPress через параметр '_ebnonce'. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 10.21%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін EchBay Admin Security для WordPress містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр '_ebnonce' у версіях до 1.3.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при взаємодії користувача з підробленим посиланням.
Бізнес-вплив
Уразливість може призвести до викрадення сесій користувачів, зміни відображення сторінок або інших небажаних дій від імені користувача. Це підвищує ризик компрометації облікових записів та зниження довіри до сайту. Власникам інфраструктури слід оцінити потенційний вплив на безпеку та репутацію.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих функцій, провести аудит логів на предмет підозрілої активності та інформувати користувачів про можливі ризики. Також варто впровадити додаткові заходи захисту, такі як веб-фаєрвол.