Уразливість відображеного XSS у плагіні a5 Custom Login Page для WordPress

Виявлено відображений XSS у плагіні a5 Custom Login Page для WordPress до версії 2.8.1, що загрожує безпеці адміністраторів сайту.
CVE-2024-13226CVSS 6.1CMS

Уразливість відображеного XSS у плагіні a5 Custom Login Page для WordPress

Виявлено відображений XSS у плагіні a5 Custom Login Page для WordPress до версії 2.8.1, що загрожує безпеці адміністраторів сайту.

CVSS
6.1 MEDIUM
EPSS
43.87%
Активно використовується
немає в KEV
Продукт
a5 custom login page

Що відомо

Плагін a5 Custom Login Page для WordPress версії до 2.8.1 не очищує та не екранує параметри перед виводом на сторінку, що призводить до відображеного Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Використання цієї уразливості може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора, що може призвести до викрадення сесій, зміни налаштувань сайту або інших атак на CMS. Це створює ризики для безпеки вебресурсу та може вплинути на цілісність і доступність інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна a5 Custom Login Page від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до сторінок входу, провести аудит логів на підозрілі дії та розглянути тимчасове відключення плагіна. Загалом, варто мінімізувати експозицію вразливого компонента та контролювати права доступу користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки