Уразливість відображеного XSS у плагіні YITH Custom Login для WordPress

Виявлено відображений XSS у плагіні YITH Custom Login для WordPress. Рекомендується оновлення та заходи безпеки для захисту користувачів.
CVE-2024-8665CVSS 6.1Web

Уразливість відображеного XSS у плагіні YITH Custom Login для WordPress

Виявлено відображений XSS у плагіні YITH Custom Login для WordPress. Рекомендується оновлення та заходи безпеки для захисту користувачів.

CVSS
6.1 MEDIUM
EPSS
37.79%
Активно використовується
немає в KEV
Продукт
yith custom login

Що відомо

Плагін YITH Custom Login для WordPress містить уразливість відображеного Cross-Site Scripting (XSS) через неправильне екранування URL у функції add_query_arg у версіях до 1.7.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузері користувача, що загрожує викраденням сесій, фішингом або іншими атаками на користувачів сайту. Власники сайтів на WordPress із цим плагіном ризикують компрометацією безпеки та втратою довіри клієнтів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна YITH Custom Login та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити вплив уразливості шляхом зменшення експозиції плагіна, перевірки логів на підозрілі дії та пріоритизації виправлення. Також варто інформувати користувачів про обережність при переході за посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки