CVE-2024-13121: podatność w wtyczce ProfilePress dla WordPress

Wtyczka ProfilePress przed 4.15.20 umożliwia ataki Stored XSS przez administratorów. Sprawdź i zaktualizuj wtyczkę, by zabezpieczyć WordPress.
CVE-2024-13121CVSS 3.5CMS

CVE-2024-13121: podatność w wtyczce ProfilePress dla WordPress

Wtyczka ProfilePress przed 4.15.20 umożliwia ataki Stored XSS przez administratorów. Sprawdź i zaktualizuj wtyczkę, by zabezpieczyć WordPress.

CVSS
3.5 LOW
EPSS
23.12%
Aktywnie wykorzystywana
brak w KEV
Produkt
profilepress

Co wiadomo

Wtyczka ProfilePress do WordPressa w wersjach przed 4.15.20 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień, co może pozwolić użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w środowiskach multisite.

Wpływ biznesowy

Ta luka może umożliwić administratorom wprowadzenie złośliwego kodu JavaScript, który zostanie zapisany i wykonany w przeglądarkach innych użytkowników. Choć ocena CVSS wskazuje na niskie ryzyko, w środowiskach o wielu użytkownikach może to prowadzić do eskalacji ataków i naruszenia integralności danych lub sesji. Operatorzy CMS powinni zweryfikować wersję wtyczki i rozważyć aktualizację lub inne środki ograniczające ekspozycję.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie wersji wtyczki ProfilePress i aktualizację do najnowszej dostępnej wersji. W przypadku braku natychmiastowej możliwości aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, warto przeprowadzić przegląd konfiguracji multisite i rozważyć wdrożenie mechanizmów zapobiegających XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS