Уразливість XSS у WordPress Server Log Viewer 1.0

CVE-2019-25315: XSS у WordPress Server Log Viewer 1.0 дозволяє впроваджувати шкідливі скрипти через лог-файли, що загрожує безпеці сайту.
CVE-2019-25315CVSS 5.1CMS

Уразливість XSS у WordPress Server Log Viewer 1.0

CVE-2019-25315: XSS у WordPress Server Log Viewer 1.0 дозволяє впроваджувати шкідливі скрипти через лог-файли, що загрожує безпеці сайту.

CVSS
5.1 MEDIUM
EPSS
8.24%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У WordPress Server Log Viewer 1.0 виявлено постійну вразливість міжсайтового скриптингу (XSS), що дозволяє зловмисникам впроваджувати шкідливі скрипти через нефільтровані шляхи до файлів журналів. Ці скрипти виконуються при перегляді журналів у адміністративному інтерфейсі WordPress.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливого коду в контексті браузера адміністратора сайту, що потенційно дозволяє викрадення сесій, зміну налаштувань або інші атаки на CMS. Власникам інфраструктури слід враховувати ризики компрометації адміністративного доступу та вплив на безпеку сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень або патчів від розробника плагіна WordPress Server Log Viewer. Якщо оновлення відсутні, слід обмежити доступ до функції перегляду журналів, ретельно фільтрувати та перевіряти шляхи до файлів журналів, а також моніторити логи на підозрілі дії. Важливо також підвищити обізнаність адміністраторів щодо потенційних XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки