Уразливість Stored XSS у плагіні IDer Login для WordPress
Виявлено Stored XSS у плагіні IDer Login для WordPress через недостатню санітизацію шорткоду. Рекомендується перевірити оновлення та обмежити права користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 26.25%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін IDer Login для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'ider_login_button'. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені інших користувачів. Це підвищує ризик компрометації вебсайту та впливає на безпеку користувачів і довіру до ресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна IDer Login та застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації та розглянути тимчасове відключення плагіна для зниження ризику.