CVE-2024-1409: podatność Stored Cross-Site Scripting w wtyczce ProfilePress dla WordPress
Podatność Stored XSS w wtyczce ProfilePress do WordPress umożliwia ataki przez shortcode [reg-select-role]. Sprawdź aktualizacje i zabezpiecz serwis.
- CVSS
- 6.4 MEDIUM
- EPSS
- 36.22%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- profilepress
Co wiadomo
Wtyczka ProfilePress dla WordPress, używana do zarządzania członkostwem i rejestracją użytkowników, jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode [reg-select-role] w wersjach do 4.15.0 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala uwierzytelnionym użytkownikom z uprawnieniami co najmniej na poziomie współpracownika na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z uprawnieniami współpracownika lub wyższymi mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo i integralność serwisu. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ProfilePress i jej instalację, jeśli jest dostępna nowsza wersja. W przypadku braku aktualizacji należy ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji wykorzystującej shortcode [reg-select-role].