Вразливість Stored XSS у плагіні Telegram Bot & Channel для WordPress
Вразливість Stored XSS у плагіні Telegram Bot & Channel для WordPress до версії 4.1 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 12.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Telegram Bot & Channel для WordPress версії до 4.1 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію і екранування імені користувача Telegram. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді зараженої сторінки.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або розповсюдження шкідливого коду серед відвідувачів сайту. Для власників інфраструктури це означає підвищений ризик репутаційних втрат і потенційних фінансових збитків через зловмисні атаки, що використовують цю вразливість.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Telegram Bot & Channel і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введення користувачів. Пріоритезуйте виправлення цієї вразливості через її високий рівень ризику.