Уразливість у плагіні WordPress ip based login дозволяє XSS-атаки
Плагін ip based login WordPress до 2.4.1 має уразливість XSS, що дозволяє атаки навіть без unfiltered_html. Рекомендується оновлення плагіна.
- CVSS
- 4.8 MEDIUM
- EPSS
- 18.31%
- Активно використовується
- немає в KEV
- Продукт
- ip based login
Що відомо
Плагін ip based login для WordPress версій до 2.4.1 не очищує дані при імпорті, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть за відсутності права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів адміністратора та потенційним порушенням цілісності контенту.
Рекомендовані дії адміністратора
Рекомендується оновити плагін ip based login до останньої версії, перевірити наявність оновлень від розробника та обмежити права користувачів з високими привілеями. Також слід провести аудит журналів безпеки на предмет підозрілої активності та зменшити експозицію сайту, якщо оновлення недоступне.