Уразливість Stored XSS у плагіні UMich OIDC Login для WordPress

Плагін UMich OIDC Login для WordPress має уразливість Stored XSS через недостатню санітизацію атрибутів шорткоду 'umich_oidc_button'.
CVE-2024-11753CVSS 6.4Web

Уразливість Stored XSS у плагіні UMich OIDC Login для WordPress

Плагін UMich OIDC Login для WordPress має уразливість Stored XSS через недостатню санітизацію атрибутів шорткоду 'umich_oidc_button'.

CVSS
6.4 MEDIUM
EPSS
33.58%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін UMich OIDC Login для WordPress версій до 1.2.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'umich_oidc_button'. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру та безпеку вебресурсу. Власники інфраструктури повинні врахувати потенційний ризик компрометації даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна UMich OIDC Login та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити рівні доступу користувачів, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки