Уразливість Stored XSS у плагіні WordPress wp not login hide
Плагін wp not login hide WordPress має уразливість Stored XSS, що дозволяє адміністраторам виконувати атаки навіть без права unfiltered_html.
- CVSS
- 4.8 MEDIUM
- EPSS
- 34.83%
- Активно використовується
- немає в KEV
- Продукт
- wp not login hide
Що відомо
Плагін WordPress wp not login hide версії до 1.0 не очищує та не екранує деякі свої налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники та оператори інфраструктури повинні врахувати ризики компрометації облікових записів з високими привілеями та потенційні наслідки для цілісності сайту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним адміністраторам, переглянути журнали на предмет підозрілої активності та мінімізувати права користувачів. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.