Уразливість Reflected XSS у плагіні CryoKey для WordPress
Плагін CryoKey для WordPress має Reflected XSS у параметрі 'ckemail' до версії 2.4. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 4.7 MEDIUM
- EPSS
- 18.91%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін CryoKey для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'ckemail' у версіях до 2.4 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.
Бізнес-вплив
Уразливість може призвести до викрадення сесій користувачів, фішингових атак або інших шкідливих дій, що впливають на безпеку вебсайту та довіру користувачів. Власники інфраструктури повинні врахувати ризики, пов’язані з потенційним компрометацією даних та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна CryoKey від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливого параметра, впровадити веб-фільтри для запобігання виконанню скриптів, а також переглянути журнали на предмет підозрілої активності. Важливо інформувати користувачів про безпечну взаємодію з посиланнями.