CVE-2024-1412: Luka XSS w wtyczce Memberpress dla WordPress
Memberpress do WordPress ma lukę XSS w parametrach 'message' i 'error' do wersji 1.11.26. Zalecane aktualizacje i monitorowanie.
- CVSS
- 6.1 MEDIUM
- EPSS
- 39.84%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- memberpress
Co wiadomo
Wtyczka Memberpress do WordPressa jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametry 'message' i 'error' w wersjach do 1.11.26 włącznie, z powodu niewystarczającej sanitacji danych wejściowych i ucieczki znaków. Atakujący może w ten sposób wstrzyknąć złośliwy skrypt, który wykona się po nakłonieniu użytkownika do kliknięcia w odpowiedni link.
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu w przeglądarce użytkownika, co zagraża bezpieczeństwu danych i sesji. Może to skutkować kradzieżą danych uwierzytelniających lub przejęciem sesji, co jest szczególnie istotne dla właścicieli stron opartych na WordPress z zainstalowaną wtyczką Memberpress. Pomimo częściowej poprawki w wersji 1.11.25, ryzyko nadal istnieje w niektórych scenariuszach.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Memberpress i ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję parametrów 'message' i 'error', monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników, aby nie klikali w podejrzane linki. Priorytetowo należy ocenić ryzyko i wdrożyć odpowiednie środki zapobiegawcze.