Уразливість XSS у плагіні Qwizcards для WordPress до версії 3.9.4
Виявлено Reflected XSS у плагіні Qwizcards WordPress до 3.9.4. Рекомендується оновлення для захисту адміністраторів та користувачів.
- CVSS
- 6.1 MEDIUM
- EPSS
- 37.41%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Qwizcards для WordPress версії до 3.9.4 не очищує параметр "_stylesheet" перед виводом на сторінку, що призводить до відбитого міжсайтового скриптингу (Reflected XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.
Бізнес-вплив
Використання цієї уразливості може дозволити зловмисникам виконувати шкідливий код у браузерах адміністраторів або інших користувачів з високими правами, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може призвести до компрометації облікових записів, зміни налаштувань сайту або розповсюдження шкідливого контенту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Qwizcards та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до плагіна для користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливого параметра.