Уразливість Reflected XSS у плагіні MPG WordPress до версії 4.1.8
Плагін MPG WordPress до 4.1.8 містить уразливість Reflected XSS, що дозволяє неавторизованим атакам. Рекомендується оновлення плагіна.
- CVSS
- 7.1 HIGH
- EPSS
- -
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MPG для WordPress версій до 4.1.8 не очищує та не екранує параметри перед відображенням у відповіді, що дозволяє неавторизованим зловмисникам виконувати Reflected Cross-Site Scripting (XSS) атаки на користувачів, які відкриють спеціально сформований запит.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузері користувача, що може спричинити викрадення сесій, зміну відображення сторінок або інші атаки через браузер. Власники сайтів на WordPress із встановленим плагіном MPG повинні розглянути ризики, особливо якщо їхні користувачі можуть бути піддані таким атакам.
Рекомендовані дії адміністратора
Рекомендується оновити плагін MPG до версії 4.1.8 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до вразливих функцій, переглянути журнали на предмет підозрілої активності та впровадити додаткові заходи безпеки, такі як веб-фаєрволи. Важливо також інформувати користувачів про потенційні ризики та уникати відкриття підозрілих посилань.