CVE-2024-10518: luka XSS w wtyczce ProfilePress dla WordPress

Wtyczka ProfilePress do WordPressa przed 4.15.15 umożliwia ataki Stored XSS przez nieprawidłowe oczyszczanie ustawień planów członkostwa.
CVE-2024-10518CVSS 4.8CMS

CVE-2024-10518: luka XSS w wtyczce ProfilePress dla WordPress

Wtyczka ProfilePress do WordPressa przed 4.15.15 umożliwia ataki Stored XSS przez nieprawidłowe oczyszczanie ustawień planów członkostwa.

CVSS
4.8 MEDIUM
EPSS
26.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
profilepress

Co wiadomo

Wtyczka ProfilePress do WordPressa w wersjach przed 4.15.15 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień planów członkostwa, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, wykonanie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona.

Wpływ biznesowy

Atak Stored Cross-Site Scripting może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu i integralności witryny. Może to skutkować przejęciem sesji, manipulacją danymi lub dalszymi atakami na infrastrukturę. Operatorzy powinni traktować tę lukę jako średniego ryzyka, szczególnie w środowiskach multisite.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki ProfilePress do wersji 4.15.15 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do ustawień planów członkostwa tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd konfiguracji uprawnień użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS