Вразливість Reflected XSS у плагіні WP-SOS-Donate для WordPress
Вразливість Reflected XSS у плагіні WP-SOS-Donate для WordPress дозволяє впроваджувати шкідливі скрипти через параметр PHP_SELF. Рекомендується оновлення та аудит безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 13.15%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP-SOS-Donate для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через недостатню санітизацію параметра $_SERVER['PHP_SELF'] у версіях до 0.9.2 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, наприклад, через підроблені посилання.
Бізнес-вплив
Ця вразливість дозволяє неавторизованим атакуючим впроваджувати довільні скрипти на сторінках сайту, що може призвести до викрадення сесій користувачів, фішингу або інших атак, які впливають на довіру до вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP-SOS-Donate і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до уразливих параметрів, провести аудит журналів на предмет підозрілої активності та інформувати користувачів про можливі ризики. Загалом, варто мінімізувати вплив шляхом зменшення експозиції та пріоритизації виправлень.