CVE-2024-4749: podatność Reflected XSS w wtyczce wp eMember dla WordPress

Wtyczka wp-eMember przed 10.3.9 ma podatność Reflected XSS przez nieoczyszczony parametr fieldId. Zalecana aktualizacja i monitorowanie.
CVE-2024-4749CVSS 8.3CMS

CVE-2024-4749: podatność Reflected XSS w wtyczce wp eMember dla WordPress

Wtyczka wp-eMember przed 10.3.9 ma podatność Reflected XSS przez nieoczyszczony parametr fieldId. Zalecana aktualizacja i monitorowanie.

CVSS
8.3 HIGH
EPSS
36.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp emember

Co wiadomo

Wtyczka wp-eMember dla WordPress w wersjach przed 10.3.9 nie oczyszcza i nie zabezpiecza parametru "fieldId" przed zwróceniem go na stronę, co umożliwia atak typu Reflected Cross-Site Scripting (XSS).

Wpływ biznesowy

Atakujący mogą wykorzystać tę podatność do wykonania złośliwego skryptu w przeglądarce użytkownika, co może prowadzić do kradzieży sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo. Właściciele stron opartych na WordPress z tą wtyczką powinni traktować tę lukę jako wysokiego ryzyka, szczególnie jeśli użytkownicy mają podwyższone uprawnienia.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki wp-eMember do wersji 10.3.9 lub nowszej udostępnionej przez tipsandtricks-hq. W międzyczasie warto ograniczyć dostęp do funkcji wykorzystujących parametr "fieldId", monitorować logi pod kątem podejrzanych żądań oraz stosować dodatkowe mechanizmy ochrony przed XSS, takie jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS