Уразливість Reflected XSS у плагіні WP-OAuth для WordPress
Виявлено Reflected XSS у плагіні WP-OAuth для WordPress через параметр error_description. Рекомендується оновлення та моніторинг безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 23.87%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP-OAuth для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'error_description' у версіях до 0.4.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з підробленим посиланням.
Бізнес-вплив
Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це означає підвищений ризик атак, що можуть вплинути на довіру користувачів та безпеку даних. ІТ-операторам слід враховувати цей ризик при управлінні плагінами та безпекою веб-ресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP-OAuth та встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити доступ до параметра 'error_description', впровадити додаткові механізми фільтрації введення та моніторити журнали безпеки на предмет підозрілої активності. Також варто інформувати користувачів про небезпеку переходу за підозрілими посиланнями.