Уразливість відображеного XSS у плагіні YITH Custom Login для WordPress
Виявлено відображений XSS у плагіні YITH Custom Login для WordPress. Рекомендується оновлення та заходи безпеки для захисту користувачів.
- CVSS
- 6.1 MEDIUM
- EPSS
- 37.79%
- Активно використовується
- немає в KEV
- Продукт
- yith custom login
Що відомо
Плагін YITH Custom Login для WordPress містить уразливість відображеного Cross-Site Scripting (XSS) через неправильне екранування URL у функції add_query_arg у версіях до 1.7.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузері користувача, що загрожує викраденням сесій, фішингом або іншими атаками на користувачів сайту. Власники сайтів на WordPress із цим плагіном ризикують компрометацією безпеки та втратою довіри клієнтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна YITH Custom Login та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити вплив уразливості шляхом зменшення експозиції плагіна, перевірки логів на підозрілі дії та пріоритизації виправлення. Також варто інформувати користувачів про обережність при переході за посиланнями.