Уразливість відображеного XSS у плагіні a5 Custom Login Page для WordPress
Виявлено відображений XSS у плагіні a5 Custom Login Page для WordPress до версії 2.8.1, що загрожує безпеці адміністраторів сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 43.87%
- Активно використовується
- немає в KEV
- Продукт
- a5 custom login page
Що відомо
Плагін a5 Custom Login Page для WordPress версії до 2.8.1 не очищує та не екранує параметри перед виводом на сторінку, що призводить до відображеного Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.
Бізнес-вплив
Використання цієї уразливості може дозволити зловмисникам виконувати шкідливий скрипт у контексті браузера адміністратора, що може призвести до викрадення сесій, зміни налаштувань сайту або інших атак на CMS. Це створює ризики для безпеки вебресурсу та може вплинути на цілісність і доступність інформації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна a5 Custom Login Page від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до сторінок входу, провести аудит логів на підозрілі дії та розглянути тимчасове відключення плагіна. Загалом, варто мінімізувати експозицію вразливого компонента та контролювати права доступу користувачів.