Уразливість Reflected XSS у плагіні AJAX Login and Registration для WordPress

Виявлено Reflected XSS у плагіні AJAX Login and Registration для WordPress до версії 2.24. Рекомендується оновлення для захисту сайту.
CVE-2024-8874CVSS 6.1Web

Уразливість Reflected XSS у плагіні AJAX Login and Registration для WordPress

Виявлено Reflected XSS у плагіні AJAX Login and Registration для WordPress до версії 2.24. Рекомендується оновлення для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
37.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін AJAX Login and Registration для WordPress до версії 2.24 включно містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через неправильне екранування URL при використанні функції add_query_arg. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних і фінансових втрат через можливі атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна AJAX Login and Registration та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих функцій, ретельно перевірити журнали безпеки на ознаки атак та інформувати користувачів про потенційні ризики. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки