CVE-2024-5077: luka XSS w wtyczce wp eMember dla WordPress
Wtyczka wp eMember przed 10.6.6 umożliwia ataki XSS przez brak zabezpieczeń CSRF i sanitizacji. Zalecana aktualizacja wtyczki.
- CVSS
- 6.8 MEDIUM
- EPSS
- 12.16%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp emember
Co wiadomo
Wtyczka wp eMember w wersjach przed 10.6.6 nie posiada odpowiednich zabezpieczeń CSRF oraz brak sanitizacji i escapingu danych, co umożliwia atakującym zalogowanym administratorom wstrzyknięcie trwałych ładunków XSS poprzez atak CSRF.
Wpływ biznesowy
Luka ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora WordPress, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą wykorzystać tę podatność do przejęcia kontroli nad panelem administracyjnym lub kradzieży danych. Właściciele stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki wp eMember do wersji 10.6.6 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd i wzmocnienie mechanizmów ochrony przed CSRF i XSS w środowisku WordPress.