Уразливість Reflected XSS у плагіні Login by Auth0 для WordPress (CVE-2023-6813)

Плагін Login by Auth0 для WordPress має Reflected XSS у версіях до 4.6.0. Рекомендується оновлення та моніторинг безпеки сайту.
CVE-2023-6813CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Login by Auth0 для WordPress (CVE-2023-6813)

Плагін Login by Auth0 для WordPress має Reflected XSS у версіях до 4.6.0. Рекомендується оновлення та моніторинг безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
28.45%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Login by Auth0 для WordPress містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'wle' у версіях до 4.6.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Власники сайтів на WordPress із цим плагіном ризикують втратити довіру користувачів і зазнати репутаційних збитків. ІТ-оператори повинні враховувати цей ризик при управлінні безпекою веб-інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Login by Auth0 та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до параметра 'wle', впровадити додаткові заходи фільтрації введення та ретельно моніторити журнали безпеки на предмет підозрілої активності. Також варто інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки