Вразливість Reflected XSS у плагіні wp file download для WordPress
Вразливість Reflected XSS у плагіні wp file download для WordPress до версії 6.2.6. Оновіть плагін для захисту сайту.
- CVSS
- 7.1 HIGH
- EPSS
- 12.07%
- Активно використовується
- немає в KEV
- Продукт
- wp file download
Що відомо
Плагін wp file download для WordPress версій до 6.2.6 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Це дозволяє зловмисникам виконувати шкідливий скрипт у браузері користувача.
Бізнес-вплив
Вразливість може бути використана для викрадення сесій користувачів, перенаправлення на шкідливі сайти або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо для сайтів, що обробляють конфіденційну інформацію.
Рекомендовані дії адміністратора
Рекомендується оновити плагін wp file download до версії 6.2.6 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна, ретельно перевіряти журнали на ознаки експлуатації та впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Також варто регулярно перевіряти оновлення від розробника.