Уразливість збереженого XSS у плагіні DoLogin Security для WordPress
DoLogin Security WordPress плагін до 3.7 має уразливість XSS через некоректну обробку IP-адрес у заголовку X-Forwarded-For.
- CVSS
- 6.1 MEDIUM
- EPSS
- 46.38%
- Активно використовується
- немає в KEV
- Продукт
- dologin security
Що відомо
Плагін DoLogin Security для WordPress версій до 3.7 некоректно обробляє IP-адреси з заголовка X-Forwarded-For, що дозволяє зловмисникам виконувати атаки збереженого XSS через форму входу WordPress.
Бізнес-вплив
Ця уразливість може дозволити атакуючим впроваджувати шкідливий скрипт у форму входу WordPress, що може призвести до компрометації облікових даних користувачів або виконання небажаних дій від їх імені. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків.
Рекомендовані дії адміністратора
Рекомендується оновити плагін DoLogin Security до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити доступ до форми входу, перевірити журнали на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто регулярно моніторити оновлення від розробника та впроваджувати їх якнайшвидше.