Уразливість Reflected XSS у плагіні MG AdvancedOptions для WordPress
Виявлено Reflected XSS у плагіні MG AdvancedOptions для WordPress версій до 1.2. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 17.7%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MG AdvancedOptions для WordPress містить уразливість відбитого міжсайтового скриптингу (Reflected XSS) через недостатню санітизацію змінної $_SERVER['PHP_SELF'] у версіях до 1.2 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, примусивши їх перейти за спеціально сформованим посиланням.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, що може призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники інфраструктури з WordPress повинні врахувати ризики компрометації довіри користувачів та потенційні репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MG AdvancedOptions і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до уразливих сторінок, провести аудит логів на предмет підозрілої активності та інформувати користувачів про можливі ризики. Загалом, слід дотримуватися найкращих практик безпеки для зменшення впливу XSS-атак.