CVE-2024-13120: podatność w wtyczce ProfilePress dla WordPress

Wtyczka ProfilePress przed 4.15.20 umożliwia ataki Stored XSS przez administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-13120CVSS 4.8CMS

CVE-2024-13120: podatność w wtyczce ProfilePress dla WordPress

Wtyczka ProfilePress przed 4.15.20 umożliwia ataki Stored XSS przez administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
22.47%
Aktywnie wykorzystywana
brak w KEV
Produkt
profilepress

Co wiadomo

Wtyczka ProfilePress do WordPressa w wersjach przed 4.15.20 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w konfiguracji multisite.

Wpływ biznesowy

Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu, co może prowadzić do przejęcia sesji, kradzieży danych lub dalszej eskalacji uprawnień. W środowiskach multisite, gdzie unfiltered_html jest zablokowane, ryzyko nadal występuje, co zwiększa zagrożenie dla całej infrastruktury WordPress. Operatorzy powinni zwrócić uwagę na tę lukę, aby zapobiec potencjalnym incydentom bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybsze zaktualizowanie wtyczki ProfilePress do wersji 4.15.20 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy przejrzeć konfigurację multisite i rozważyć dodatkowe mechanizmy zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS