Уразливість Reflected XSS у плагіні AJAX Login and Registration для WordPress
Виявлено Reflected XSS у плагіні AJAX Login and Registration для WordPress до версії 2.24. Рекомендується оновлення для захисту сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 37.18%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін AJAX Login and Registration для WordPress до версії 2.24 включно містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через неправильне екранування URL при використанні функції add_query_arg. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при взаємодії користувача з посиланням.
Бізнес-вплив
Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних і фінансових втрат через можливі атаки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна AJAX Login and Registration та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих функцій, ретельно перевірити журнали безпеки на ознаки атак та інформувати користувачів про потенційні ризики. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.