Уразливість у плагіні Login Screen Manager для WordPress

Login Screen Manager до 3.5.2 має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть при забороні unfiltered_html.
CVE-2023-5243CVSS 4.8CMS

Уразливість у плагіні Login Screen Manager для WordPress

Login Screen Manager до 3.5.2 має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть при забороні unfiltered_html.

CVSS
4.8 MEDIUM
EPSS
30.45%
Активно використовується
немає в KEV
Продукт
login screen manager

Що відомо

Плагін Login Screen Manager для WordPress версії до 3.5.2 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу збереженого міжсайтового скриптингу (Stored XSS), навіть якщо можливість unfiltered_html заборонена, наприклад, у мультисайтових конфігураціях.

Бізнес-вплив

Ця уразливість може дозволити адміністраторам зловживати своїми правами для впровадження шкідливого коду, що може вплинути на безпеку користувачів і цілісність сайту. Власники інфраструктури повинні врахувати потенційні ризики компрометації даних та репутаційні втрати, особливо у мультисайтових середовищах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Login Screen Manager і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати експозицію плагіна. Також варто розглянути тимчасове відключення плагіна у разі підозри на експлуатацію уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки