Уразливість Reflected XSS у плагіні WP Front-end login and register для WordPress
Виявлено Reflected XSS у плагіні WP Front-end login and register для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 10.99%
- Активно використовується
- немає в KEV
- Продукт
- wp front-end login and register
Що відомо
Плагін WP Front-end login and register для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через недостатню санітизацію параметрів email та wpmp_reset_password_token у версіях до 2.1.0 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, наприклад, через підроблені посилання.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим нападникам впроваджувати довільні веб-скрипти, що може призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та інформувати користувачів про можливі ризики. Загалом, варто зменшити експозицію вразливих параметрів і пріоритезувати виправлення.