Уразливість Reflected XSS у плагіні LearnPress для WordPress до версії 4.4.1
LearnPress до 4.4.1 має Reflected XSS у параметрі пошуку, що загрожує безпеці адміністраторів і інструкторів WordPress.
- CVSS
- 7.1 HIGH
- EPSS
- 4.32%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін LearnPress для WordPress до версії 4.4.1 не екранує параметр пошуку перед відображенням у HTML-атрибуті, що дозволяє виконувати Reflected Cross-Site Scripting (XSS) у браузері авторизованого інструктора або адміністратора при відкритті спеціально сформованого посилання.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузері користувачів з правами інструктора або адміністратора, що може спричинити викрадення сесій, зміну налаштувань або інші небажані дії. Власники сайтів на базі WordPress із встановленим LearnPress повинні врахувати ризики для безпеки та цілісності своїх даних.
Рекомендовані дії адміністратора
Рекомендується оновити плагін LearnPress до версії 4.4.1 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до посилань з параметрами пошуку, перевірити журнали на наявність підозрілої активності та провести аудит безпеки. Важливо також інформувати користувачів з правами інструктора та адміністратора про ризики відкриття неперевірених посилань.