Вразливість Reflected XSS у плагіні Digital License Manager для WordPress
Вразливість Reflected XSS у плагіні Digital License Manager для WordPress дозволяє впроваджувати шкідливі скрипти через URL. Оновіть плагін для захисту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 23.04%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Digital License Manager для WordPress має вразливість Reflected Cross-Site Scripting (XSS) через неправильне очищення URL у функції remove_query_arg() у версіях до 1.7.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.
Бізнес-вплив
Вразливість може призвести до виконання шкідливих скриптів у браузері користувача, що ставить під загрозу безпеку даних та сесій. Для ІТ-операторів це означає потенційні ризики компрометації користувацьких облікових записів і поширення шкідливого коду через вебсайт. Власникам інфраструктури слід оцінити вплив на безпеку та пріоритетно реагувати на цю загрозу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Digital License Manager до останньої версії, якщо доступна, або звернутися до постачальника за виправленнями. Тимчасово можна зменшити ризики, обмеживши доступ до вразливих сторінок, перевіряючи журнали на ознаки експлуатації та інформуючи користувачів про потенційні фішингові атаки. Важливо впровадити належне екранування та валідацію вхідних даних у вебдодатку.