Уразливість Reflected XSS у плагіні Simple LDAP Login для WordPress

Виявлено Reflected XSS у плагіні Simple LDAP Login для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-8715CVSS 6.1Web

Уразливість Reflected XSS у плагіні Simple LDAP Login для WordPress

Виявлено Reflected XSS у плагіні Simple LDAP Login для WordPress. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
33.44%
Активно використовується
немає в KEV
Продукт
simple ldap login

Що відомо

Плагін Simple LDAP Login для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильну обробку URL-параметрів у версіях до 1.6.0 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, переконавши їх перейти за спеціально сформованим посиланням.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних та сесій. Для власників вебсайтів на WordPress це означає ризик компрометації користувацьких облікових записів та потенційні репутаційні втрати. Середній рівень загрози вимагає своєчасного реагування для зменшення ризиків.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Simple LDAP Login та встановити останню версію, якщо вона доступна. Якщо оновлення відсутні, слід обмежити доступ до вразливих сторінок, впровадити додаткові заходи фільтрації введених даних, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної роботи з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки