Вразливість Reflected XSS у плагіні WP Compress для WordPress до версії 7.10.04
Вразливість Reflected XSS у плагіні WP Compress до 7.10.04 дозволяє виконувати довільний JavaScript через некоректну перевірку параметрів CDN-хоста.
- CVSS
- 6.1 MEDIUM
- EPSS
- 4.55%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP Compress для WordPress версій до 7.10.04 не перевіряє параметр запиту, який контролює CDN-хост активів, що дозволяє виконувати відображений XSS-атаку. Зловмисник може змусити плагін вставляти шкідливі скрипти, які виконуються в сесії відвідувача на сайті.
Бізнес-вплив
Ця вразливість може призвести до виконання довільного JavaScript-коду в браузері користувачів, що ставить під загрозу безпеку їхніх сесій, конфіденційність та цілісність даних. Для власників сайтів на WordPress це означає підвищений ризик компрометації користувачів і можливі репутаційні втрати.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Compress до останньої версії, в якій ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до параметрів запиту, що контролюють CDN-хост, перевірити журнали на наявність підозрілої активності та застосувати заходи зниження ризику, такі як використання веб-фаєрволів і політик безпеки контенту.