CVE-2024-1570: podatność Stored XSS w wtyczce ProfilePress dla WordPress
ProfilePress do WordPress ma lukę Stored XSS w wersjach do 4.14.4. Sprawdź aktualizacje i zabezpiecz swoją witrynę przed atakami.
- CVSS
- 6.4 MEDIUM
- EPSS
- 38.86%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- profilepress
Co wiadomo
Wtyczka ProfilePress do WordPress, używana do zarządzania członkostwem i formularzami użytkowników, jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode login-password. Luka dotyczy wersji do 4.14.4 włącznie i wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków w atrybutach dostarczanych przez użytkownika.
Wpływ biznesowy
Atakujący z uprawnieniami co najmniej na poziomie współtwórcy mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron. Może to prowadzić do kradzieży sesji, manipulacji danymi lub innych działań szkodliwych dla użytkowników i administratorów witryny. Wpływa to na bezpieczeństwo i integralność serwisu opartego na WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ProfilePress i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji korzystających z podatnego shortcode. Priorytetowo traktuj aktualizacje i audyt bezpieczeństwa witryny.