CVE-2024-2765: luka w wtyczce Ultimate Member dla WordPress
Wtyczka Ultimate Member do WordPressa ma lukę XSS w parametrach Skype i Spotify. Sprawdź zalecenia bezpieczeństwa i aktualizacje.
- CVSS
- 5.4 MEDIUM
- EPSS
- 40.03%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultimate member
Co wiadomo
Wtyczka Ultimate Member do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) przez parametry URL Skype i Spotify w wersjach do 2.8.4 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i ucieczki znaków wyjściowych, co pozwala uwierzytelnionym użytkownikom na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z poziomem subskrybenta lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron, co może prowadzić do kradzieży danych sesji lub innych działań szkodliwych dla użytkowników i administratorów. Może to wpłynąć na bezpieczeństwo i reputację serwisu opartego na WordPressie.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ultimate Member i ich wdrożenie. W przypadku braku łatki należy ograniczyć dostęp użytkowników do minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów filtrowania i zabezpieczeń aplikacji webowej.