CVE-2024-5024: podatność Memberpress na Reflected Cross-Site Scripting
Memberpress do wersji 1.11.29 ma podatność XSS przez parametry mepr_screenname i mepr_key. Sprawdź aktualizacje i zabezpiecz swoją stronę.
- CVSS
- 6.1 MEDIUM
- EPSS
- 25.19%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- memberpress
Co wiadomo
Wtyczka Memberpress dla WordPressa do wersji 1.11.29 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametry 'mepr_screenname' i 'mepr_key' z powodu niewystarczającej sanitacji i ucieczki danych. Atakujący mogą wstrzyknąć złośliwe skrypty, które wykonają się po nakłonieniu użytkownika do kliknięcia w spreparowany link.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży sesji, przejęcia konta lub innych działań wykonywanych w kontekście zalogowanego użytkownika, co stanowi zagrożenie dla bezpieczeństwa witryny i danych użytkowników. Administratorzy stron korzystających z Memberpress powinni zwrócić uwagę na potencjalne ryzyko ataków XSS i ich wpływ na reputację oraz integralność serwisu.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Memberpress i ich wdrożenie. W przypadku braku łatki, ogranicz ekspozycję parametrów 'mepr_screenname' i 'mepr_key', monitoruj logi pod kątem podejrzanych żądań oraz edukuj użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetyzuj działania zabezpieczające w oparciu o profil ryzyka witryny.