Уразливість Nextend Social Login у WordPress (CVE-2024-1775)
Виявлено XSS-уразливість у плагіні Nextend Social Login для WordPress. Рекомендується оновлення та вимкнення режиму налагодження для безпеки.
- CVSS
- 5.4 MEDIUM
- EPSS
- 29.94%
- Активно використовується
- немає в KEV
- Продукт
- nextend social login
Що відомо
Плагін Nextend Social Login для WordPress містить уразливість відображеного міжсайтового скриптингу (XSS) через параметр 'error_description' у версіях до 3.1.12 включно. Зловмисники з рівнем підписника можуть інжектувати шкідливі скрипти, які виконуються при спонукання користувача до дії, наприклад, кліку на посилання.
Бізнес-вплив
Уразливість дозволяє неавторизованим користувачам із рівнем підписника виконувати XSS-атаки, що може призвести до компрометації сесій або підвищення привілеїв, особливо якщо увімкнено режим налагодження плагіна. Це створює ризик для адміністраторів і власників інфраструктури WordPress, оскільки атаки можуть призвести до створення облікових записів з правами адміністратора.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Nextend Social Login до останньої версії, де уразливість усунена. Якщо оновлення неможливе, слід вимкнути режим налагодження в налаштуваннях плагіна, обмежити доступ користувачів із низькими правами та переглянути журнали безпеки на предмет підозрілої активності. Також варто застосувати загальні заходи зменшення ризиків, такі як обмеження зовнішніх посилань і підвищення обізнаності користувачів.