Уразливість збереженого XSS у плагіні DoLogin Security для WordPress

DoLogin Security WordPress плагін до 3.7 має уразливість XSS через некоректну обробку IP-адрес у заголовку X-Forwarded-For.
CVE-2023-4549CVSS 6.1CMS

Уразливість збереженого XSS у плагіні DoLogin Security для WordPress

DoLogin Security WordPress плагін до 3.7 має уразливість XSS через некоректну обробку IP-адрес у заголовку X-Forwarded-For.

CVSS
6.1 MEDIUM
EPSS
46.38%
Активно використовується
немає в KEV
Продукт
dologin security

Що відомо

Плагін DoLogin Security для WordPress версій до 3.7 некоректно обробляє IP-адреси з заголовка X-Forwarded-For, що дозволяє зловмисникам виконувати атаки збереженого XSS через форму входу WordPress.

Бізнес-вплив

Ця уразливість може дозволити атакуючим впроваджувати шкідливий скрипт у форму входу WordPress, що може призвести до компрометації облікових даних користувачів або виконання небажаних дій від їх імені. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується оновити плагін DoLogin Security до останньої версії, де ця уразливість виправлена. Якщо оновлення наразі недоступне, слід обмежити доступ до форми входу, перевірити журнали на наявність підозрілої активності та розглянути можливість тимчасового відключення плагіна. Також варто регулярно моніторити оновлення від розробника та впроваджувати їх якнайшвидше.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки