Уразливість Reflected XSS у плагіні Login by Auth0 для WordPress (CVE-2023-6813)
Плагін Login by Auth0 для WordPress має Reflected XSS у версіях до 4.6.0. Рекомендується оновлення та моніторинг безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 28.45%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Login by Auth0 для WordPress містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'wle' у версіях до 4.6.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.
Бізнес-вплив
Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Власники сайтів на WordPress із цим плагіном ризикують втратити довіру користувачів і зазнати репутаційних збитків. ІТ-оператори повинні враховувати цей ризик при управлінні безпекою веб-інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Login by Auth0 та встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ до параметра 'wle', впровадити додаткові заходи фільтрації введення та ретельно моніторити журнали безпеки на предмет підозрілої активності. Також варто інформувати користувачів про потенційні ризики та уникати кліків на підозрілі посилання.