Вразливість Stored XSS у плагіні Visitor Traffic Real Time Statistics для WordPress
Вразливість Stored XSS у плагіні Visitor Traffic Real Time Statistics для WordPress дозволяє зловмисникам впроваджувати скрипти через параметр 'page_title'.
- CVSS
- 7.2 HIGH
- EPSS
- 17.26%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Visitor Traffic Real Time Statistics для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'page_title' у версіях до 8.4 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при доступі адміністратора до розділу Traffic by Title.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів адміністраторів сайту, викрадення сесій або виконання небажаних дій від імені адміністратора. Це створює ризик для безпеки вебсайту та може вплинути на довіру користувачів і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до розділу Traffic by Title, провести аудит логів на наявність підозрілої активності та застосувати заходи з мінімізації впливу, такі як фільтрація введених даних і посилення контролю доступу.