CVE-2024-5077: luka XSS w wtyczce wp eMember dla WordPress

Wtyczka wp eMember przed 10.6.6 umożliwia ataki XSS przez brak zabezpieczeń CSRF i sanitizacji. Zalecana aktualizacja wtyczki.
CVE-2024-5077CVSS 6.8CMS

CVE-2024-5077: luka XSS w wtyczce wp eMember dla WordPress

Wtyczka wp eMember przed 10.6.6 umożliwia ataki XSS przez brak zabezpieczeń CSRF i sanitizacji. Zalecana aktualizacja wtyczki.

CVSS
6.8 MEDIUM
EPSS
12.16%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp emember

Co wiadomo

Wtyczka wp eMember w wersjach przed 10.6.6 nie posiada odpowiednich zabezpieczeń CSRF oraz brak sanitizacji i escapingu danych, co umożliwia atakującym zalogowanym administratorom wstrzyknięcie trwałych ładunków XSS poprzez atak CSRF.

Wpływ biznesowy

Luka ta może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora WordPress, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą wykorzystać tę podatność do przejęcia kontroli nad panelem administracyjnym lub kradzieży danych. Właściciele stron powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa CMS.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki wp eMember do wersji 10.6.6 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości aktualizacji, należy ograniczyć dostęp administratorów oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo warto przeprowadzić przegląd i wzmocnienie mechanizmów ochrony przed CSRF i XSS w środowisku WordPress.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS