Luka bezpieczeństwa Stored XSS w wtyczce DoLogin Security dla WordPress
Wtyczka DoLogin Security WordPress przed 3.7 narażona na Stored XSS przez nieprawidłową walidację nagłówka X-Forwarded-For. Zalecana aktualizacja.
- CVSS
- 6.1 MEDIUM
- EPSS
- 46.38%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- dologin security
Co wiadomo
Wtyczka DoLogin Security dla WordPress w wersjach przed 3.7 nieprawidłowo oczyszcza adresy IP z nagłówka X-Forwarded-For, co umożliwia atakującym przeprowadzenie ataku Stored XSS przez formularz logowania WordPress. Luka ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika.
Wpływ biznesowy
Atak Stored XSS może pozwolić napastnikom na kradzież danych sesji, przejęcie kont użytkowników lub wykonanie nieautoryzowanych działań w panelu WordPress. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa i integralności swoich serwisów.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki DoLogin Security do wersji 3.7 lub nowszej, w której problem został załatany. Jeśli aktualizacja nie jest możliwa od razu, warto ograniczyć dostęp do formularza logowania, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed XSS. Regularne przeglądy i szybkie stosowanie poprawek są kluczowe.