Уразливість XSS у плагіні RSS Aggregator для WordPress
Плагін RSS Aggregator для WordPress має XSS у параметрі 'className' до версії 5.0.10. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 6.83%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін RSS Aggregator для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'className' у версіях до 5.0.10 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.
Бізнес-вплив
Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress, що використовують цей плагін, це створює ризик втрати довіри користувачів та потенційних фінансових збитків через зловмисні атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при першій можливості. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, ретельно перевіряти журнали безпеки на ознаки атак та інформувати користувачів про потенційні ризики. Загалом, варто мінімізувати експозицію вразливих параметрів і пріоритезувати виправлення.