CVE-2024-13120: podatność w wtyczce ProfilePress dla WordPress
Wtyczka ProfilePress przed 4.15.20 umożliwia ataki Stored XSS przez administratorów. Zalecana szybka aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 22.47%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- profilepress
Co wiadomo
Wtyczka ProfilePress do WordPressa w wersjach przed 4.15.20 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w konfiguracji multisite.
Wpływ biznesowy
Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do wstrzyknięcia złośliwego kodu, co może prowadzić do przejęcia sesji, kradzieży danych lub dalszej eskalacji uprawnień. W środowiskach multisite, gdzie unfiltered_html jest zablokowane, ryzyko nadal występuje, co zwiększa zagrożenie dla całej infrastruktury WordPress. Operatorzy powinni zwrócić uwagę na tę lukę, aby zapobiec potencjalnym incydentom bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybsze zaktualizowanie wtyczki ProfilePress do wersji 4.15.20 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy przejrzeć konfigurację multisite i rozważyć dodatkowe mechanizmy zabezpieczające przed XSS.