CVE-2024-4749: podatność Reflected XSS w wtyczce wp eMember dla WordPress
Wtyczka wp-eMember przed 10.3.9 ma podatność Reflected XSS przez nieoczyszczony parametr fieldId. Zalecana aktualizacja i monitorowanie.
- CVSS
- 8.3 HIGH
- EPSS
- 36.01%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp emember
Co wiadomo
Wtyczka wp-eMember dla WordPress w wersjach przed 10.3.9 nie oczyszcza i nie zabezpiecza parametru "fieldId" przed zwróceniem go na stronę, co umożliwia atak typu Reflected Cross-Site Scripting (XSS).
Wpływ biznesowy
Atakujący mogą wykorzystać tę podatność do wykonania złośliwego skryptu w przeglądarce użytkownika, co może prowadzić do kradzieży sesji, przejęcia konta lub innych działań naruszających bezpieczeństwo. Właściciele stron opartych na WordPress z tą wtyczką powinni traktować tę lukę jako wysokiego ryzyka, szczególnie jeśli użytkownicy mają podwyższone uprawnienia.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki wp-eMember do wersji 10.3.9 lub nowszej udostępnionej przez tipsandtricks-hq. W międzyczasie warto ograniczyć dostęp do funkcji wykorzystujących parametr "fieldId", monitorować logi pod kątem podejrzanych żądań oraz stosować dodatkowe mechanizmy ochrony przed XSS, takie jak Content Security Policy (CSP).