CVE-2024-5074: podatność Reflected XSS w wtyczce wp eMember

Podatność Reflected XSS w wtyczce wp eMember (przed 10.6.6) umożliwia ataki na administratorów WordPress. Zalecana aktualizacja wtyczki.
CVE-2024-5074CVSS 5.4CMS

CVE-2024-5074: podatność Reflected XSS w wtyczce wp eMember

Podatność Reflected XSS w wtyczce wp eMember (przed 10.6.6) umożliwia ataki na administratorów WordPress. Zalecana aktualizacja wtyczki.

CVSS
5.4 MEDIUM
EPSS
32.94%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp emember

Co wiadomo

Wtyczka WordPress wp eMember w wersjach przed 10.6.6 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed jego wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący może wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki użytkownika o wysokich uprawnieniach, co może prowadzić do przejęcia sesji, manipulacji danymi lub eskalacji uprawnień w systemie CMS. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko dla integralności i bezpieczeństwa witryny oraz danych użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki wp eMember do wersji 10.6.6 lub nowszej, w której luka została załatana. W przypadku braku możliwości aktualizacji należy ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd polityk bezpieczeństwa i stosować zasady minimalnych uprawnień dla użytkowników.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS