CVE-2024-13121: podatność w wtyczce ProfilePress dla WordPress
Wtyczka ProfilePress przed 4.15.20 umożliwia ataki Stored XSS przez administratorów. Sprawdź i zaktualizuj wtyczkę, by zabezpieczyć WordPress.
- CVSS
- 3.5 LOW
- EPSS
- 23.12%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- profilepress
Co wiadomo
Wtyczka ProfilePress do WordPressa w wersjach przed 4.15.20 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co może pozwolić użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowiskach multisite.
Wpływ biznesowy
Ta luka może umożliwić administratorom wprowadzenie złośliwego kodu JavaScript, który zostanie zapisany i wykonany w przeglądarkach innych użytkowników. Choć ocena CVSS wskazuje na niskie ryzyko, w środowiskach o wielu użytkownikach może to prowadzić do eskalacji ataków i naruszenia integralności danych lub sesji. Operatorzy CMS powinni zweryfikować wersję wtyczki i rozważyć aktualizację lub inne środki ograniczające ekspozycję.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie wersji wtyczki ProfilePress i aktualizację do najnowszej dostępnej wersji. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, warto przeprowadzić przegląd konfiguracji multisite i rozważyć wdrożenie mechanizmów zapobiegających XSS.