Уразливість Stored XSS у плагіні xmlrpc attacks blocker для WordPress
Stored XSS у плагіні xmlrpc attacks blocker WordPress через заголовок X-Forwarded-For дозволяє виконувати шкідливі скрипти при перегляді логів адміністратором.
- CVSS
- 6.1 MEDIUM
- EPSS
- 18.23%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін xmlrpc attacks blocker для WordPress версій до 1.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через HTTP-заголовок 'X-Forwarded-For'. Уразливість виникає через довіру плагіна до даних заголовка, які записуються у лог без належного екранування.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, які виконуються при перегляді сторінки журналу налагодження адміністратором. Це може призвести до компрометації облікових записів адміністраторів або подальшого поширення атак у системі.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінки журналу налагодження, ретельно перевірити логи на ознаки зловмисної активності та зменшити експозицію сервісу. Важливо також інформувати адміністраторів про потенційні ризики при перегляді логів.