CVE-2024-5074: podatność Reflected XSS w wtyczce wp eMember
Podatność Reflected XSS w wtyczce wp eMember (przed 10.6.6) umożliwia ataki na administratorów WordPress. Zalecana aktualizacja wtyczki.
- CVSS
- 5.4 MEDIUM
- EPSS
- 32.94%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp emember
Co wiadomo
Wtyczka WordPress wp eMember w wersjach przed 10.6.6 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed jego wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący może wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki użytkownika o wysokich uprawnieniach, co może prowadzić do przejęcia sesji, manipulacji danymi lub eskalacji uprawnień w systemie CMS. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko dla integralności i bezpieczeństwa witryny oraz danych użytkowników.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki wp eMember do wersji 10.6.6 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd polityk bezpieczeństwa i stosować zasady minimalnych uprawnień dla użytkowników.