Уразливість Reflected XSS у плагіні CM Custom Reports для WordPress
Виявлено Reflected XSS у плагіні CM Custom Reports WordPress через параметри date_from і date_to. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 13.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін CM Custom Reports для WordPress має уразливість Reflected Cross-Site Scripting через параметри 'date_from' та 'date_to' у версіях до 1.2.7 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних та довіру до вебсайту. Це може вплинути на репутацію компанії та призвести до витоку інформації або компрометації сесій користувачів. Власники інфраструктури повинні врахувати ризики при використанні цього плагіна.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна CM Custom Reports та встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до параметрів 'date_from' та 'date_to', провести аудит логів на наявність підозрілої активності та мінімізувати ризики шляхом обмеження зовнішніх взаємодій з уразливими сторінками.