Wrażliwość Stored XSS w wtyczce Login Logout Register Menu dla WordPress
Wtyczka Login Logout Register Menu WordPress do wersji 2.0 ma podatność Stored XSS, umożliwiającą ataki przez shortcode 'llrmloginlogout'. Sprawdź aktualizacje i zabezpiecz serwis.
- CVSS
- 6.4 MEDIUM
- EPSS
- 18.6%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Login Logout Register Menu dla WordPress do wersji 2.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'llrmloginlogout'. Atakujący z uprawnieniami co najmniej współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami współtwórcy lub wyższymi wstrzyknięcie złośliwego kodu JavaScript, co może prowadzić do przejęcia sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na reputację serwisu oraz bezpieczeństwo danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy i ich wdrożenie. W międzyczasie ogranicz uprawnienia użytkowników do minimum niezbędnego do pracy, monitoruj logi pod kątem podejrzanych działań oraz rozważ zastosowanie mechanizmów ochrony przed XSS. Przeprowadź przegląd i audyt stron korzystających z shortcode 'llrmloginlogout'.