Уразливість Reflected XSS у плагіні RTMKit для WordPress
Виявлено Reflected XSS у плагіні RTMKit для WordPress через параметр 'themebuilder'. Рекомендується оновлення та моніторинг безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 11.47%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін RTMKit для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'themebuilder' у версіях до 1.6.8 включно. Недостатня санітаризація введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватися при дії адміністратора, наприклад, кліку на посилання.
Бізнес-вплив
Ця уразливість може призвести до компрометації облікових записів адміністраторів сайту, викрадення сесій або виконання небажаних дій від імені адміністратора. Власники веб-інфраструктури ризикують втратити контроль над сайтом, що може вплинути на довіру користувачів та безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна RTMKit і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до адміністративних сторінок, ретельно контролювати журнали подій на предмет підозрілої активності та інформувати адміністраторів про ризики кліків на неперевірені посилання. Пріоритезуйте виправлення уразливості у вашому плані безпеки.