Вразливість Stored XSS у плагіні User Registration & Membership для WordPress
Вразливість Stored XSS у плагіні User Registration & Membership для WordPress до версії 3.1.4. Рекомендації щодо захисту та оновлення.
- CVSS
- 4.7 MEDIUM
- EPSS
- 42.56%
- Активно використовується
- немає в KEV
- Продукт
- user registration \& membership
Що відомо
Плагін User Registration – Custom Registration Form, Login Form, and User Profile для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'Display Name' у версіях до 3.1.4 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді інфікованої сторінки.
Бізнес-вплив
Вразливість може бути використана для впровадження шкідливих скриптів, що потенційно загрожує безпеці користувачів сайту. Однак для успішної експлуатації потрібна соціальна інженерія, а вплив обмежений, оскільки атака вимагає входу користувача з інфікованим профілем. Власники сайтів повинні враховувати цей ризик для захисту користувацьких даних і довіри.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість введення даних у поле 'Display Name', провести аудит логів на предмет підозрілої активності та підвищити обізнаність користувачів щодо фішингових атак. Також варто розглянути тимчасове обмеження функціоналу плагіна до усунення вразливості.