Вразливість збереженого XSS у плагіні WP Statistics для WordPress
Вразливість збереженого XSS у плагіні WP Statistics для WordPress дозволяє впроваджувати шкідливі скрипти через User-Agent. Рекомендується оновлення плагіна.
- CVSS
- 7.2 HIGH
- EPSS
- 94.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Statistics для WordPress має вразливість збереженого Cross-Site Scripting (XSS) через заголовок User-Agent у версіях до 14.5.4 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок користувачами.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це підвищує ризик атак, що можуть вплинути на довіру користувачів і безпеку даних. ІТ-оператори повинні враховувати цей ризик при управлінні плагінами та безпекою веб-ресурсів.
Рекомендовані дії адміністратора
Рекомендується негайно перевірити наявність оновлень плагіна WP Statistics і застосувати офіційні патчі від розробника. Якщо оновлення недоступні, слід обмежити доступ до вразливих функцій, ретельно контролювати журнали доступу на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто впровадити додаткові заходи захисту, такі як веб-фаєрволи.