CVE-2024-1570: podatność Stored XSS w wtyczce ProfilePress dla WordPress

ProfilePress do WordPress ma lukę Stored XSS w wersjach do 4.14.4. Sprawdź aktualizacje i zabezpiecz swoją witrynę przed atakami.
CVE-2024-1570CVSS 6.4Web

CVE-2024-1570: podatność Stored XSS w wtyczce ProfilePress dla WordPress

ProfilePress do WordPress ma lukę Stored XSS w wersjach do 4.14.4. Sprawdź aktualizacje i zabezpiecz swoją witrynę przed atakami.

CVSS
6.4 MEDIUM
EPSS
38.86%
Aktywnie wykorzystywana
brak w KEV
Produkt
profilepress

Co wiadomo

Wtyczka ProfilePress do WordPress, używana do zarządzania członkostwem i formularzami użytkowników, jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode login-password. Luka dotyczy wersji do 4.14.4 włącznie i wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków w atrybutach dostarczanych przez użytkownika.

Wpływ biznesowy

Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji danymi lub innych działań szkodliwych dla użytkowników i administratorów witryny. Wpływa to na bezpieczeństwo i integralność serwisu opartego na WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ProfilePress i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji korzystających z podatnego shortcode. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa witryny.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS