Уразливість у плагіні Login Screen Manager для WordPress
Login Screen Manager до 3.5.2 має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть при забороні unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 30.45%
- Активно використовується
- немає в KEV
- Продукт
- login screen manager
Що відомо
Плагін Login Screen Manager для WordPress версії до 3.5.2 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу збереженого міжсайтового скриптингу (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад, у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може дозволити адміністраторам зловживати своїми правами для впровадження шкідливого коду, що може вплинути на безпеку користувачів і цілісність сайту. Власники інфраструктури повинні врахувати потенційні ризики компрометації даних та репутаційні втрати, особливо у мультисайтових середовищах.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Login Screen Manager і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто розглянути тимчасове відключення плагіна у разі підозри на експлуатацію уразливості.