Уразливість Stored XSS у плагіні mpoperationlogs для WordPress

Виявлено Stored XSS у плагіні mpoperationlogs WordPress до версії 1.0.1. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2023-5538CVSS 7.2Web

Уразливість Stored XSS у плагіні mpoperationlogs для WordPress

Виявлено Stored XSS у плагіні mpoperationlogs WordPress до версії 1.0.1. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.2 HIGH
EPSS
58.72%
Активно використовується
немає в KEV
Продукт
mpoperationlogs

Що відомо

Плагін MpOperationLogs для WordPress версій до 1.0.1 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію IP-заголовків запитів. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді інфікованих сторінок.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або розповсюдження шкідливого коду серед відвідувачів сайту. Для власників інфраструктури це означає підвищений ризик втрати довіри клієнтів та можливі фінансові втрати через атаки, що використовують цю вразливість.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки