CVE-2024-1409: podatność Stored Cross-Site Scripting w wtyczce ProfilePress dla WordPress

Podatność Stored XSS w wtyczce ProfilePress do WordPress umożliwia ataki przez shortcode [reg-select-role]. Sprawdź aktualizacje i zabezpiecz serwis.
CVE-2024-1409CVSS 6.4CMS

CVE-2024-1409: podatność Stored Cross-Site Scripting w wtyczce ProfilePress dla WordPress

Podatność Stored XSS w wtyczce ProfilePress do WordPress umożliwia ataki przez shortcode [reg-select-role]. Sprawdź aktualizacje i zabezpiecz serwis.

CVSS
6.4 MEDIUM
EPSS
36.22%
Aktywnie wykorzystywana
brak w KEV
Produkt
profilepress

Co wiadomo

Wtyczka ProfilePress dla WordPress, używana do zarządzania członkostwem i rejestracją użytkowników, jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode [reg-select-role] w wersjach do 4.15.0 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo i integralność serwisu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ProfilePress i jej instalację, jeśli jest dostępna nowsza wersja. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji wykorzystującej shortcode [reg-select-role].

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS