CVE-2024-1720: podatność XSS w wtyczce User Registration & Membership dla WordPress

Podatność XSS w wtyczce User Registration & Membership dla WordPress umożliwia ataki przez parametr Display Name. Zalecane aktualizacje i monitorowanie.
CVE-2024-1720CVSS 4.7Web

CVE-2024-1720: podatność XSS w wtyczce User Registration & Membership dla WordPress

Podatność XSS w wtyczce User Registration & Membership dla WordPress umożliwia ataki przez parametr Display Name. Zalecane aktualizacje i monitorowanie.

CVSS
4.7 MEDIUM
EPSS
42.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
user registration \& membership

Co wiadomo

Wtyczka User Registration – Custom Registration Form, Login Form, and User Profile dla WordPress do wersji 3.1.4 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'Display Name'. Atakujący może wstrzyknąć złośliwy skrypt, który wykona się podczas odwiedzenia strony przez użytkownika.

Wpływ biznesowy

Podatność pozwala na wstrzyknięcie złośliwego kodu, który może zostać wykonany w kontekście przeglądarki użytkownika. Wymaga to jednak interakcji ofiary (logowania się z zaatakowanym kontem), co ogranicza skalę zagrożenia. Mimo to, może prowadzić do kradzieży sesji lub innych działań na koncie użytkownika, co stanowi ryzyko dla bezpieczeństwa środowiska WordPress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do formularzy rejestracji, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników w zakresie unikania podejrzanych linków i działań społecznego inżynieringu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS