Вразливість XSS у плагіні URL Shortify для WordPress до версії 1.11.3
Вразливість XSS у плагіні URL Shortify для WordPress до 1.11.3 може загрожувати адміністраторам. Рекомендується оновлення плагіна.
- CVSS
- 7.1 HIGH
- EPSS
- 4.42%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін URL Shortify для WordPress версій до 1.11.3 не очищує та не екранує параметри перед виводом на сторінку, що призводить до відбитого міжсайтового скриптингу (XSS). Ця вразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.
Бізнес-вплив
Вразливість дозволяє зловмисникам виконувати шкідливий скрипт у контексті браузера користувача з високими правами, що може призвести до компрометації облікових записів адміністраторів та порушення безпеки сайту. Це підвищує ризик несанкціонованого доступу та потенційних атак на інфраструктуру WordPress.
Рекомендовані дії адміністратора
Рекомендується оновити плагін URL Shortify до останньої версії, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до плагіна для користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків, такі як використання веб-фаєрволів і регулярний моніторинг системи.