CVE-2024-1806: podatność Stored XSS w wtyczce ProfilePress dla WordPress

Podatność Stored XSS w wtyczce ProfilePress do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-1806CVSS 6.4Web

CVE-2024-1806: podatność Stored XSS w wtyczce ProfilePress dla WordPress

Podatność Stored XSS w wtyczce ProfilePress do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
43.44%
Aktywnie wykorzystywana
brak w KEV
Produkt
profilepress

Co wiadomo

Wtyczka ProfilePress do WordPress, używana do zarządzania członkostwem i profilami użytkowników, jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode'y w wersjach do 4.15.1 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych przekazywanych przez użytkowników, co umożliwia atakującym z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność ta pozwala na wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika odwiedzającego zainfekowaną stronę, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo. Operatorzy stron wykorzystujących ProfilePress powinni traktować tę lukę jako istotne zagrożenie dla integralności i poufności danych użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ProfilePress i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji shortcode'ów wrażliwych na atak. Regularne przeglądy bezpieczeństwa i edukacja użytkowników również pomogą ograniczyć ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS