Вразливість Stored XSS у плагіні ELEX WordPress HelpDesk & Customer Ticketing System
Вразливість Stored XSS у плагіні ELEX WordPress HelpDesk дозволяє зловмисникам впроваджувати скрипти через теми квитків. Оновіть плагін для захисту.
- CVSS
- 7.2 HIGH
- EPSS
- 9.83%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін ELEX WordPress HelpDesk & Customer Ticketing System для WordPress має вразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування тем квитків у версіях до 3.3.4 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувачів, що негативно впливає на безпеку та довіру до вебсайту. Власники інфраструктури повинні враховувати ризик впливу на цілісність і конфіденційність даних.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, якщо вона доступна, або звернутися до постачальника для отримання патчу. Тимчасово обмежте можливість введення тем квитків лише довіреними користувачами, перевірте журнали на ознаки експлуатації та впровадьте додаткові заходи фільтрації введених даних.