CVE-2024-1720: podatność XSS w wtyczce User Registration & Membership dla WordPress
Podatność XSS w wtyczce User Registration & Membership dla WordPress umożliwia ataki przez parametr Display Name. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.7 MEDIUM
- EPSS
- 42.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- user registration \& membership
Co wiadomo
Wtyczka User Registration – Custom Registration Form, Login Form, and User Profile dla WordPress do wersji 3.1.4 jest podatna na przechowywany atak Cross-Site Scripting (XSS) poprzez parametr 'Display Name'. Atakujący może wstrzyknąć złośliwy skrypt, który wykona się podczas odwiedzenia strony przez użytkownika.
Wpływ biznesowy
Podatność pozwala na wstrzyknięcie złośliwego kodu, który może zostać wykonany w kontekście przeglądarki użytkownika. Wymaga to jednak interakcji ofiary (logowania się z zaatakowanym kontem), co ogranicza skalę zagrożenia. Mimo to, może prowadzić do kradzieży sesji lub innych działań na koncie użytkownika, co stanowi ryzyko dla bezpieczeństwa środowiska WordPress.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do formularzy rejestracji, monitorować logi pod kątem podejrzanych aktywności oraz edukować użytkowników w zakresie unikania podejrzanych linków i działań społecznego inżynieringu.