CVE-2024-5075: podatność Reflected XSS w wtyczce wp eMember dla WordPress

Podatność Reflected XSS w wtyczce wp eMember przed 10.6.6 może zagrozić administratorom WordPress. Zalecana aktualizacja wtyczki.
CVE-2024-5075CVSS 5.9CMS

CVE-2024-5075: podatność Reflected XSS w wtyczce wp eMember dla WordPress

Podatność Reflected XSS w wtyczce wp eMember przed 10.6.6 może zagrozić administratorom WordPress. Zalecana aktualizacja wtyczki.

CVSS
5.9 MEDIUM
EPSS
25.3%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp emember

Co wiadomo

Wtyczka wp eMember dla WordPress w wersjach przed 10.6.6 nie sanitizuje i nie ucieka odpowiednio parametrów przed ich wyświetleniem na stronie, co prowadzi do podatności Reflected Cross-Site Scripting (XSS). Atakujący mogą wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki administratorów witryny, co może prowadzić do przejęcia kontroli nad panelem administracyjnym lub wycieku danych. Właściciele stron korzystający z tej wtyczki powinni traktować tę lukę poważnie, zwłaszcza jeśli wtyczka jest używana w środowiskach produkcyjnych z wieloma użytkownikami o wysokich uprawnieniach.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki wp eMember do wersji 10.6.6 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego oraz monitorować logi pod kątem podejrzanych aktywności. Dodatkowo należy przeglądnąć i zweryfikować polityki bezpieczeństwa dotyczące wprowadzania i wyświetlania danych użytkowników na stronie.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS