Уразливість XSS у плагіні FunnelKit для WordPress до версії 3.15.0.6
Виявлено Reflected XSS у плагіні FunnelKit для WordPress до 3.15.0.6. Оновіть плагін для захисту користувачів від атак.
- CVSS
- 7.1 HIGH
- EPSS
- 5.97%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін FunnelKit для WordPress до версії 3.15.0.6 не екранує параметр, введений користувачем, перед відображенням у HTML-відповіді AJAX-дії конструктора сторінок. Це дозволяє неавторизованим зловмисникам виконувати відображений міжсайтовий скриптинг (Reflected XSS) проти авторизованих користувачів, які відкривають спеціально сформовану сторінку.
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що може спричинити викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Це підвищує ризики компрометації облікових записів та зниження довіри до вебресурсу. Власникам інфраструктури слід врахувати потенційний вплив на безпеку користувачів та репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін FunnelKit до останньої версії, де ця уразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до функцій конструктора сторінок, особливо Divi /builder, та провести аудит журналів на предмет підозрілої активності. Також варто впровадити додаткові заходи безпеки, такі як веб-фільтри та моніторинг трафіку.