CVE-2024-5025: podatność Memberpress na trwały Cross-Site Scripting

Memberpress do wersji 1.11.29 ma podatność XSS umożliwiającą wstrzykiwanie skryptów przez użytkowników Contributor i wyższych. Zalecana aktualizacja.
CVE-2024-5025CVSS 6.4CMS

CVE-2024-5025: podatność Memberpress na trwały Cross-Site Scripting

Memberpress do wersji 1.11.29 ma podatność XSS umożliwiającą wstrzykiwanie skryptów przez użytkowników Contributor i wyższych. Zalecana aktualizacja.

CVSS
6.4 MEDIUM
EPSS
18.24%
Aktywnie wykorzystywana
brak w KEV
Produkt
memberpress

Co wiadomo

Wtyczka Memberpress dla WordPressa do wersji 1.11.29 włącznie jest podatna na trwały Cross-Site Scripting (XSS) poprzez parametr 'arglist' z powodu niewystarczającej sanitacji danych wejściowych i braków w escapowaniu wyjścia. Atakujący z uprawnieniami co najmniej na poziomie Współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność umożliwia uwierzytelnionym użytkownikom z uprawnieniami Contributor i wyższymi wstrzykiwanie złośliwego kodu, co może prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Może to skutkować naruszeniem bezpieczeństwa danych i obniżeniem zaufania klientów korzystających z serwisu opartego na WordPress z wtyczką Memberpress.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Memberpress u dostawcy i ich wdrożenie. W międzyczasie ogranicz dostęp do funkcji wymagających uprawnień Contributor i wyższych, monitoruj logi pod kątem podejrzanej aktywności oraz rozważ zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS