Уразливість Stored XSS у плагіні Login Logout Shortcode для WordPress

Виявлено Stored XSS у плагіні Login Logout Shortcode WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-9421CVSS 6.4Web

Уразливість Stored XSS у плагіні Login Logout Shortcode для WordPress

Виявлено Stored XSS у плагіні Login Logout Shortcode WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
21.83%
Активно використовується
немає в KEV
Продукт
login logout shortcode

Що відомо

Плагін Login Logout Shortcode для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'class' у версіях до 1.1.0 включно. Це дозволяє користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Для власників сайтів на WordPress це означає підвищений ризик безпеки, особливо якщо плагін використовується на ресурсах з кількома користувачами з правами Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Login Logout Shortcode від розробника та негайно застосувати їх. Якщо оновлення недоступні, варто обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки