Уразливість збереженого XSS у плагіні WordPress Social Login

Виявлено уразливість Stored XSS у плагіні WordPress Social Login до версії 3.0.4. Рекомендується оновлення та обмеження прав користувачів.
CVE-2023-4773CVSS 6.4Web

Уразливість збереженого XSS у плагіні WordPress Social Login

Виявлено уразливість Stored XSS у плагіні WordPress Social Login до версії 3.0.4. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
28.43%
Активно використовується
немає в KEV
Продукт
wordpress social login

Що відомо

Плагін WordPress Social Login версій до 3.0.4 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів користувача у шорткоді 'wordpress_social_login_meta'. Атакувальники з правами не нижче рівня контриб'ютора можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора та вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або подальшого поширення атак у межах сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WordPress Social Login від розробника та встановити їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливого функціоналу. Плануйте пріоритетне оновлення плагіна при появі патчів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки