Уразливість Reflected XSS у плагіні FunnelCockpit для WordPress
Плагін FunnelCockpit для WordPress має Reflected XSS через параметр 'error'. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 33.79%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін FunnelCockpit для WordPress версій до 1.4.3 включно має уразливість Reflected Cross-Site Scripting через параметр 'error' через недостатню санітаризацію вводу та екранування виводу. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватися при дії адміністратора, наприклад, кліку по посиланню.
Бізнес-вплив
Уразливість може призвести до компрометації облікових записів адміністраторів та виконання шкідливих скриптів у контексті сайту, що загрожує безпеці вебресурсу та даних. Власники інфраструктури повинні врахувати ризики впливу на довіру користувачів і можливі порушення роботи сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна FunnelCockpit від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до адміністративної панелі, впровадити додаткові заходи фільтрації вводу, переглянути журнали на предмет підозрілої активності та пріоритезувати усунення уразливості.