Уразливість Reflected XSS у плагіні WP Login Control для WordPress

Виявлено Reflected XSS у плагіні WP Login Control для WordPress. Рекомендується оновити плагін для захисту адміністраторів від атак.
CVE-2024-13836CVSS 7.1CMS

Уразливість Reflected XSS у плагіні WP Login Control для WordPress

Виявлено Reflected XSS у плагіні WP Login Control для WordPress. Рекомендується оновити плагін для захисту адміністраторів від атак.

CVSS
7.1 HIGH
EPSS
16.72%
Активно використовується
немає в KEV
Продукт
wp login control

Що відомо

Плагін WP Login Control для WordPress версії до 2.0.0 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у WP Login Control може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністратора, що може призвести до викрадення сесій, зміни налаштувань сайту або інших небажаних дій. Це створює ризик компрометації управління сайтом та порушення безпеки даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Login Control від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сайту, переглянути журнали безпеки на наявність підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки