CVE-2024-5024: podatność Memberpress na Reflected Cross-Site Scripting

Memberpress do wersji 1.11.29 ma podatność XSS przez parametry mepr_screenname i mepr_key. Sprawdź aktualizacje i zabezpiecz swoją stronę.
CVE-2024-5024CVSS 6.1CMS

CVE-2024-5024: podatność Memberpress na Reflected Cross-Site Scripting

Memberpress do wersji 1.11.29 ma podatność XSS przez parametry mepr_screenname i mepr_key. Sprawdź aktualizacje i zabezpiecz swoją stronę.

CVSS
6.1 MEDIUM
EPSS
25.19%
Aktywnie wykorzystywana
brak w KEV
Produkt
memberpress

Co wiadomo

Wtyczka Memberpress dla WordPressa do wersji 1.11.29 włącznie jest podatna na atak Reflected Cross-Site Scripting (XSS) poprzez parametry 'mepr_screenname' i 'mepr_key' z powodu niewystarczającej sanitacji i ucieczki danych. Atakujący mogą wstrzyknąć złośliwe skrypty, które wykonają się po nakłonieniu użytkownika do kliknięcia w spreparowany link.

Wpływ biznesowy

Podatność ta może prowadzić do kradzieży sesji, przejęcia konta lub innych działań wykonywanych w kontekście zalogowanego użytkownika, co stanowi zagrożenie dla bezpieczeństwa witryny i danych użytkowników. Administratorzy stron korzystających z Memberpress powinni zwrócić uwagę na potencjalne ryzyko ataków XSS i ich wpływ na reputację oraz integralność serwisu.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Memberpress i ich wdrożenie. W przypadku braku łatki, ogranicz ekspozycję parametrów 'mepr_screenname' i 'mepr_key', monitoruj logi pod kątem podejrzanych żądań oraz edukuj użytkowników o ryzyku kliknięcia w nieznane linki. Priorytetyzuj działania zabezpieczające w oparciu o profil ryzyka witryny.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS