Уразливість у плагіні User Activity Log Pro для WordPress дозволяє XSS-атаки
Плагін User Activity Log Pro для WordPress до 2.3.4 має уразливість XSS, що дозволяє впроваджувати шкідливий код через журнали активності.
- CVSS
- 5.4 MEDIUM
- EPSS
- 31.97%
- Активно використовується
- немає в KEV
- Продукт
- user activity log
Що відомо
Плагін User Activity Log Pro для WordPress версій до 2.3.4 не коректно обробляє User-Agent у журналах активності, що може призвести до збережених атак типу Cross-Site Scripting (XSS). Зловмисники можуть використати це для впровадження шкідливого коду в панель керування.
Бізнес-вплив
Ця уразливість середньої важкості може дозволити атакуючим впроваджувати скрипти, що можуть викрасти сесійні дані або змінити відображення інформації в адмінпанелі. Власники сайтів на WordPress із цим плагіном ризикують компрометацією безпеки користувачів та адміністраторів, що може вплинути на довіру та роботу сайту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін User Activity Log Pro до останньої версії, випущеної після 2.3.4. Якщо оновлення недоступне, слід обмежити доступ до панелі журналів активності, перевірити логи на підозрілі дії та впровадити додаткові заходи безпеки, такі як фільтрація введених даних. Також варто регулярно перевіряти оновлення від розробника.