Уразливість Reflected XSS у плагіні rexCrawler для WordPress
Виявлено Reflected XSS у плагіні rexCrawler WordPress до версії 1.0.15, що загрожує безпеці мультисайтових інсталяцій.
- CVSS
- 6.1 MEDIUM
- EPSS
- 18.23%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін rexCrawler для WordPress до версії 1.0.15 має уразливість Reflected Cross-Site Scripting через параметри 'url' та 'regex' на сторінці тестування пошукових шаблонів. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватися при дії адміністратора, наприклад, кліку на посилання.
Бізнес-вплив
Уразливість може призвести до компрометації облікових записів адміністраторів у мультисайтових інсталяціях WordPress або там, де параметр unfiltered_html вимкнено. Зловмисники можуть викрадати сесії або виконувати небажані дії від імені адміністратора, що загрожує безпеці сайту та даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна rexCrawler від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки тестування пошукових шаблонів, перевірити журнали на ознаки експлуатації та зменшити вплив уразливості шляхом обмеження прав користувачів і налаштувань безпеки.