Уразливість Reflected XSS у плагіні Zingaya Click-to-Call для WordPress
Виявлено Reflected XSS у плагіні Zingaya Click-to-Call для WordPress через недостатню санітизацію параметрів на сторінці реєстрації адміністратора.
- CVSS
- 6.1 MEDIUM
- EPSS
- 12.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Zingaya Click-to-Call для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметри 'email', 'first_name', 'last_name' та 'phone' на сторінці реєстрації адміністратора у версіях до 1.0 включно. Це пов’язано з недостатньою санітизацією введених даних та екрануванням виводу.
Бізнес-вплив
Уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, які можуть виконуватися у браузері користувача, якщо його вдасться переконати виконати певну дію, наприклад, перейти за шкідливим посиланням. Це може призвести до викрадення сесій, фішингу або інших атак, що впливають на безпеку користувачів і довіру до сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до сторінки реєстрації адміністратора, впровадити додаткові заходи фільтрації введених даних, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної роботи з посиланнями.