Уразливість збереженого XSS у плагіні WordPress Social Login
Виявлено уразливість Stored XSS у плагіні WordPress Social Login до версії 3.0.4. Рекомендується оновлення та обмеження прав користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.43%
- Активно використовується
- немає в KEV
- Продукт
- wordpress social login
Що відомо
Плагін WordPress Social Login версій до 3.0.4 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів користувача у шорткоді 'wordpress_social_login_meta'. Атакувальники з правами не нижче рівня контриб'ютора можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора та вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або подальшого поширення атак у межах сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WordPress Social Login від розробника та встановити їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливого функціоналу. Плануйте пріоритетне оновлення плагіна при появі патчів.