Уразливість Reflected XSS у плагіні WP Front-end login and register для WordPress

Виявлено Reflected XSS у плагіні WP Front-end login and register для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-11405CVSS 6.1Web

Уразливість Reflected XSS у плагіні WP Front-end login and register для WordPress

Виявлено Reflected XSS у плагіні WP Front-end login and register для WordPress. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
10.99%
Активно використовується
немає в KEV
Продукт
wp front-end login and register

Що відомо

Плагін WP Front-end login and register для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через недостатню санітизацію параметрів email та wpmp_reset_password_token у версіях до 2.1.0 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, наприклад, через підроблені посилання.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим нападникам впроваджувати довільні веб-скрипти, що може призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та інформувати користувачів про можливі ризики. Загалом, варто зменшити експозицію вразливих параметрів і пріоритезувати виправлення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки