CVE-2024-5081: luka w wtyczce wp emember umożliwiająca ataki XSS przez CSRF
Wtyczka wp-eMember przed 10.7.0 narażona na ataki XSS przez CSRF. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 6.1 MEDIUM
- EPSS
- 8.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp emember
Co wiadomo
Wtyczka WordPress wp-eMember w wersjach przed 10.7.0 nie sprawdza poprawnie tokenów CSRF i nie sanitizuje danych, co pozwala zalogowanym administratorom na wstrzyknięcie trwałych skryptów XSS poprzez atak CSRF.
Wpływ biznesowy
Luka może prowadzić do wykonania złośliwego kodu w panelu administracyjnym WordPress, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą wykorzystać tę podatność do przejęcia kontroli nad stroną lub eskalacji uprawnień, co jest szczególnie istotne dla właścicieli serwisów opartych na wp-eMember.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki wp-eMember do wersji 10.7.0 lub nowszej. W międzyczasie warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy ochrony przed CSRF i XSS.