CVE-2024-10518: luka XSS w wtyczce ProfilePress dla WordPress
Wtyczka ProfilePress do WordPressa przed 4.15.15 umożliwia ataki Stored XSS przez nieprawidłowe oczyszczanie ustawień planów członkostwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 26.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- profilepress
Co wiadomo
Wtyczka ProfilePress do WordPressa w wersjach przed 4.15.15 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień planów członkostwa, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, wykonanie ataków typu Stored Cross-Site Scripting nawet gdy zdolność unfiltered_html jest wyłączona.
Wpływ biznesowy
Atak Stored Cross-Site Scripting może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu i integralności witryny. Może to skutkować przejęciem sesji, manipulacją danymi lub dalszymi atakami na infrastrukturę. Operatorzy powinni traktować tę lukę jako średniego ryzyka, szczególnie w środowiskach multisite.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki ProfilePress do wersji 4.15.15 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do ustawień planów członkostwa tylko do zaufanych administratorów, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić przegląd konfiguracji uprawnień użytkowników.