Luka bezpieczeństwa Stored XSS w wtyczce DoLogin Security dla WordPress

Wtyczka DoLogin Security WordPress przed 3.7 narażona na Stored XSS przez nieprawidłową walidację nagłówka X-Forwarded-For. Zalecana aktualizacja.
CVE-2023-4549CVSS 6.1CMS

Luka bezpieczeństwa Stored XSS w wtyczce DoLogin Security dla WordPress

Wtyczka DoLogin Security WordPress przed 3.7 narażona na Stored XSS przez nieprawidłową walidację nagłówka X-Forwarded-For. Zalecana aktualizacja.

CVSS
6.1 MEDIUM
EPSS
46.38%
Aktywnie wykorzystywana
brak w KEV
Produkt
dologin security

Co wiadomo

Wtyczka DoLogin Security dla WordPress w wersjach przed 3.7 nieprawidłowo oczyszcza adresy IP z nagłówka X-Forwarded-For, co umożliwia atakującym przeprowadzenie ataku Stored XSS przez formularz logowania WordPress. Luka ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika.

Wpływ biznesowy

Atak Stored XSS może pozwolić napastnikom na kradzież danych sesji, przejęcie kont użytkowników lub wykonanie nieautoryzowanych działań w panelu WordPress. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa i integralności swoich serwisów.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki DoLogin Security do wersji 3.7 lub nowszej, w której problem został załatany. Jeśli aktualizacja nie jest możliwa od razu, warto ograniczyć dostęp do formularza logowania, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć wdrożenie dodatkowych mechanizmów ochrony przed XSS. Regularne przeglądy i szybkie stosowanie poprawek są kluczowe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS