Уразливість Reflected XSS у плагіні Gift Certificate Creator для WordPress

Виявлено Reflected XSS у плагіні Gift Certificate Creator для WordPress через параметр 'receip_address'. Рекомендується оновлення та перевірка безпеки.
CVE-2025-2483CVSS 6.1Web

Уразливість Reflected XSS у плагіні Gift Certificate Creator для WordPress

Виявлено Reflected XSS у плагіні Gift Certificate Creator для WordPress через параметр 'receip_address'. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
9.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Gift Certificate Creator для WordPress містить уразливість Reflected Cross-Site Scripting через параметр 'receip_address' у версіях до 1.1.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до викрадення сесій користувачів, фішингових атак або інших шкідливих дій, що впливають на безпеку вебсайту. Власники інфраструктури повинні враховувати ризики компрометації даних та репутації через можливі атаки, що використовують цю вразливість.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника для виправлення. Тимчасово обмежте доступ до функцій, що використовують параметр 'receip_address', перевірте журнали на наявність підозрілої активності та впровадьте додаткові заходи фільтрації вхідних даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки