Вразливість XSS у плагіні WP Customer Reviews для WordPress
Вразливість Reflected XSS у плагіні WP Customer Reviews до версії 3.7.5 дозволяє впроваджувати шкідливі скрипти через параметр 'wpcr3_fname'.
- CVSS
- 7.2 HIGH
- EPSS
- 17.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Customer Reviews для WordPress містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'wpcr3_fname' у версіях до 3.7.5 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.
Бізнес-вплив
Вразливість може призвести до викрадення сесій користувачів, фішингових атак або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, що може негативно вплинути на репутацію та операційну діяльність власників інфраструктури.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Customer Reviews до останньої версії, в якій усунено цю уразливість. Якщо оновлення наразі недоступне, слід обмежити доступ до вразливих параметрів, впровадити додаткові заходи фільтрації введення, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо фішингових посилань.