Уразливість Cross-Site Request Forgery до Stored XSS у плагіні login_register для WordPress

Виявлено уразливість CSRF до Stored XSS у плагіні login_register WordPress до версії 1.2.0. Рекомендується оновлення та обмеження доступу.
CVE-2026-1503CVSS 4.3Web

Уразливість Cross-Site Request Forgery до Stored XSS у плагіні login_register для WordPress

Виявлено уразливість CSRF до Stored XSS у плагіні login_register WordPress до версії 1.2.0. Рекомендується оновлення та обмеження доступу.

CVSS
4.3 MEDIUM
EPSS
4.18%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін login_register для WordPress версії до 1.2.0 включно має уразливість Cross-Site Request Forgery, що призводить до збереженого Cross-Site Scripting через відсутність перевірки nonce та недостатню санітизацію параметра 'login_register_login_post'. Зловмисники можуть змусити адміністратора виконати шкідливу дію, що призведе до виконання довільних скриптів.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються в контексті адміністративної панелі WordPress, що може призвести до компрометації сайту, викрадення сесій або інших атак. Власники інфраструктури повинні врахувати ризики для безпеки веб-сайтів, що використовують цей плагін, особливо якщо адміністратори можуть бути обмануті для виконання небезпечних дій.

Рекомендовані дії адміністратора

Рекомендується оновити плагін login_register до останньої версії, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ до сторінок налаштувань плагіна, впровадити додаткові перевірки на стороні сервера, переглянути журнали на предмет підозрілої активності та інформувати адміністраторів про ризики соціальної інженерії. Загалом, слід регулярно перевіряти наявність оновлень від розробника та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки