Уразливість у плагіні WordPress ip based login дозволяє XSS-атаки

Плагін ip based login WordPress до 2.4.1 має уразливість XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендується оновлення плагіна.
CVE-2024-12800CVSS 4.8CMS

Уразливість у плагіні WordPress ip based login дозволяє XSS-атаки

Плагін ip based login WordPress до 2.4.1 має уразливість XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендується оновлення плагіна.

CVSS
4.8 MEDIUM
EPSS
18.31%
Активно використовується
немає в KEV
Продукт
ip based login

Що відомо

Плагін ip based login для WordPress версій до 2.4.1 не очищує дані при імпорті, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів адміністратора та потенційним порушенням цілісності контенту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін ip based login до останньої версії, перевірити наявність оновлень від розробника та обмежити права користувачів з високими привілеями. Також слід провести аудит журналів безпеки на предмет підозрілої активності та зменшити експозицію сайту, якщо оновлення недоступне.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки