Уразливість Nextend Social Login у WordPress (CVE-2024-1775)

Виявлено XSS-уразливість у плагіні Nextend Social Login для WordPress. Рекомендується оновлення та вимкнення режиму налагодження для безпеки.
CVE-2024-1775CVSS 5.4CMS

Уразливість Nextend Social Login у WordPress (CVE-2024-1775)

Виявлено XSS-уразливість у плагіні Nextend Social Login для WordPress. Рекомендується оновлення та вимкнення режиму налагодження для безпеки.

CVSS
5.4 MEDIUM
EPSS
29.94%
Активно використовується
немає в KEV
Продукт
nextend social login

Що відомо

Плагін Nextend Social Login для WordPress містить уразливість відображеного міжсайтового скриптингу (XSS) через параметр 'error_description' у версіях до 3.1.12 включно. Зловмисники з рівнем підписника можуть інжектувати шкідливі скрипти, які виконуються при спонукання користувача до дії, наприклад, кліку на посилання.

Бізнес-вплив

Уразливість дозволяє неавторизованим користувачам із рівнем підписника виконувати XSS-атаки, що може призвести до компрометації сесій або підвищення привілеїв, особливо якщо увімкнено режим налагодження плагіна. Це створює ризик для адміністраторів і власників інфраструктури WordPress, оскільки атаки можуть призвести до створення облікових записів з правами адміністратора.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Nextend Social Login до останньої версії, де уразливість усунена. Якщо оновлення неможливе, слід вимкнути режим налагодження в налаштуваннях плагіна, обмежити доступ користувачів із низькими правами та переглянути журнали безпеки на предмет підозрілої активності. Також варто застосувати загальні заходи зменшення ризиків, такі як обмеження зовнішніх посилань і підвищення обізнаності користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки