CVE-2024-5075: podatność Reflected XSS w wtyczce wp eMember dla WordPress
Podatność Reflected XSS w wtyczce wp eMember przed 10.6.6 może zagrozić administratorom WordPress. Zalecana aktualizacja wtyczki.
- CVSS
- 5.9 MEDIUM
- EPSS
- 25.3%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp emember
Co wiadomo
Wtyczka wp eMember dla WordPress w wersjach przed 10.6.6 nie sanitizuje i nie ucieka odpowiednio parametrów przed ich wyświetleniem na stronie, co prowadzi do podatności Reflected Cross-Site Scripting (XSS). Atakujący mogą wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratorów witryny, co może prowadzić do przejęcia kontroli nad panelem administracyjnym lub wycieku danych. Właściciele stron korzystający z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest używana w środowiskach produkcyjnych z wieloma użytkownikami o wysokich uprawnieniach.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki wp eMember do wersji 10.6.6 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych aktywności. Dodatkowo należy przeglądnąć i zweryfikować polityki bezpieczeństwa dotyczące wprowadzania i wyświetlania danych użytkowników na stronie.