Уразливість XSS у плагіні WP Twitter Auto Publish для WordPress
Вразливість Reflected XSS у плагіні WP Twitter Auto Publish (до версії 1.7.4) дозволяє впроваджувати шкідливі скрипти через PostMessage.
- CVSS
- 6.1 MEDIUM
- EPSS
- 15.8%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Twitter Auto Publish для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через PostMessage у версіях до 1.7.4 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, якщо вони переконають користувача виконати певну дію, наприклад, клікнути на посилання.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів у браузері користувача, що ставить під загрозу безпеку даних і може спричинити компрометацію облікових записів або викрадення сесій. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик втрати довіри користувачів та потенційних фінансових збитків через атаки XSS.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Twitter Auto Publish від розробника і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують PostMessage, переглянути журнали безпеки на предмет підозрілої активності та впровадити заходи з мінімізації ризику, такі як обмеження введення користувачів і використання веб-фаєрволів.