Уразливість Stored XSS у плагіні Login Manager для WordPress
Уразливість Stored XSS у плагіні Login Manager для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
- CVSS
- 4.4 MEDIUM
- EPSS
- 13.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Login Manager – Design Login Page, View Login Activity, Limit Login Attempts для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через URL-адреси користувацького логотипу та фону у версіях до 2.0.5 включно. Уразливість дозволяє адміністраторам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів на сайтах з багатомісцевою інсталяцією WordPress або де вимкнено unfiltered_html, що ставить під загрозу безпеку користувачів та цілісність даних. Зловмисники з правами адміністратора можуть використовувати це для компрометації системи або викрадення сесій користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Login Manager і застосувати їх, якщо вони доступні. Якщо оновлення неможливе, слід обмежити права користувачів, особливо адміністраторів, перевірити налаштування unfiltered_html, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сайтів.