CVE-2024-1806: podatność Stored XSS w wtyczce ProfilePress dla WordPress
Podatność Stored XSS w wtyczce ProfilePress do WordPress umożliwia atakującym wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 43.44%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- profilepress
Co wiadomo
Wtyczka ProfilePress do WordPress, używana do zarządzania członkostwem i profilami użytkowników, jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode'y w wersjach do 4.15.1 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych przekazywanych przez użytkowników, co umożliwia atakującym z uprawnieniami co najmniej na poziomie współtwórcy wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność ta pozwala na wykonanie złośliwego kodu JavaScript w kontekście przeglądarki użytkownika odwiedzającego zainfekowaną stronę, co może prowadzić do kradzieży danych sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo. Operatorzy stron wykorzystujących ProfilePress powinni traktować tę lukę jako istotne zagrożenie dla integralności i poufności danych użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki ProfilePress i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie funkcji shortcode'ów wrażliwych na atak. Regularne przeglądy bezpieczeństwa i edukacja użytkowników również pomogą ograniczyć ryzyko.