Уразливість у плагіні Ebook Store для WordPress дозволяє відбите XSS
Плагін Ebook Store для WordPress до версії 5.8015 містить уразливість Reflected XSS через необроблений параметр REQUEST_URI.
- CVSS
- 6.1 MEDIUM
- EPSS
- 12.86%
- Активно використовується
- немає в KEV
- Продукт
- ebook store
Що відомо
Плагін Ebook Store для WordPress версії до 5.8015 не екранує параметр $_SERVER['REQUEST_URI'] перед виводом у атрибут, що може призвести до відбитого міжсайтового скриптингу (Reflected XSS) у старих браузерах. Це створює ризик виконання шкідливого коду на стороні користувача.
Бізнес-вплив
Вразливість може бути використана для атаки на користувачів сайту, що працює на уразливій версії плагіна, шляхом виконання шкідливих скриптів у браузерах, які не мають сучасних захисних механізмів. Це може призвести до компрометації сесій, викрадення даних або інших небажаних дій, що впливають на довіру користувачів та безпеку інфраструктури.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити версію плагіна Ebook Store та оновити його до останньої доступної версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити доступ до вразливих параметрів, впровадити додаткові заходи захисту веб-додатків, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.