Уразливість у плагіні User Activity Log Pro для WordPress дозволяє XSS-атаки

Плагін User Activity Log Pro для WordPress до 2.3.4 має уразливість XSS, що дозволяє впроваджувати шкідливий код через журнали активності.
CVE-2023-5167CVSS 5.4CMS

Уразливість у плагіні User Activity Log Pro для WordPress дозволяє XSS-атаки

Плагін User Activity Log Pro для WordPress до 2.3.4 має уразливість XSS, що дозволяє впроваджувати шкідливий код через журнали активності.

CVSS
5.4 MEDIUM
EPSS
31.97%
Активно використовується
немає в KEV
Продукт
user activity log

Що відомо

Плагін User Activity Log Pro для WordPress версій до 2.3.4 не коректно обробляє User-Agent у журналах активності, що може призвести до збережених атак типу Cross-Site Scripting (XSS). Зловмисники можуть використати це для впровадження шкідливого коду в панель керування.

Бізнес-вплив

Ця уразливість середньої важкості може дозволити атакуючим впроваджувати скрипти, що можуть викрасти сесійні дані або змінити відображення інформації в адмінпанелі. Власники сайтів на WordPress із цим плагіном ризикують компрометацією безпеки користувачів та адміністраторів, що може вплинути на довіру та роботу сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін User Activity Log Pro до останньої версії, випущеної після 2.3.4. Якщо оновлення недоступне, слід обмежити доступ до панелі журналів активності, перевірити логи на підозрілі дії та впровадити додаткові заходи безпеки, такі як фільтрація введених даних. Також варто регулярно перевіряти оновлення від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки