Уразливість XSS у плагіні WordPress WP-UserOnline (CVE-2023-5560)

Виявлено уразливість XSS у плагіні WP-UserOnline для WordPress до версії 2.88.3, що дозволяє неавторизованим користувачам атакувати сайт.
CVE-2023-5560CVSS 6.1CMS

Уразливість XSS у плагіні WordPress WP-UserOnline (CVE-2023-5560)

Виявлено уразливість XSS у плагіні WP-UserOnline для WordPress до версії 2.88.3, що дозволяє неавторизованим користувачам атакувати сайт.

CVSS
6.1 MEDIUM
EPSS
40.48%
Активно використовується
немає в KEV
Продукт
wp-useronline

Що відомо

Плагін WP-UserOnline для WordPress версій до 2.88.3 не очищує та не екранує заголовок X-Forwarded-For перед виводом на сторінку, що дозволяє неавторизованим користувачам здійснювати атаки типу Cross-Site Scripting (XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією інформації та потенційними репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP-UserOnline від розробника lesterchan та застосувати їх, якщо доступні. Якщо оновлення недоступні, слід обмежити доступ до вразливих функцій, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Пріоритетно слід впровадити заходи для запобігання XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки