Вразливість Stored XSS у плагінах LTL Freight Quotes для WordPress
Вразливість Stored XSS у плагінах LTL Freight Quotes для WordPress дозволяє впроваджувати шкідливі скрипти через параметр expiry_date. Рекомендується оновлення та аудит безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 21.97%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагіни LTL Freight Quotes – Freightview Edition, Daylight Edition та Day & Ross Edition для WordPress мають уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр expiry_date у версіях до 1.0.11, 2.2.6 та 2.1.10 відповідно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.
Бізнес-вплив
Вразливість Stored XSS може призвести до викрадення сесій користувачів, зміни відображення сторінок або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress із цими плагінами це означає підвищений ризик компрометації даних та зниження довіри користувачів. ІТ-операторам слід врахувати цей ризик при управлінні безпекою веб-інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагінів від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до параметра expiry_date, провести аудит журналів на предмет підозрілої активності та застосувати заходи з мінімізації впливу, такі як фільтрація введених даних і контроль вмісту сторінок.