Уразливість XSS у плагіні WordPress WP-UserOnline (CVE-2023-5560)
Виявлено уразливість XSS у плагіні WP-UserOnline для WordPress до версії 2.88.3, що дозволяє неавторизованим користувачам атакувати сайт.
- CVSS
- 6.1 MEDIUM
- EPSS
- 40.48%
- Активно використовується
- немає в KEV
- Продукт
- wp-useronline
Що відомо
Плагін WP-UserOnline для WordPress версій до 2.88.3 не очищує та не екранує заголовок X-Forwarded-For перед виводом на сторінку, що дозволяє неавторизованим користувачам здійснювати атаки типу Cross-Site Scripting (XSS).
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією інформації та потенційними репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP-UserOnline від розробника lesterchan та застосувати їх, якщо доступні. Якщо оновлення недоступні, слід обмежити доступ до вразливих функцій, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту. Пріоритетно слід впровадити заходи для запобігання XSS-атак.