CVE-2024-5081: luka w wtyczce wp emember umożliwiająca ataki XSS przez CSRF

Wtyczka wp-eMember przed 10.7.0 narażona na ataki XSS przez CSRF. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-5081CVSS 6.1CMS

CVE-2024-5081: luka w wtyczce wp emember umożliwiająca ataki XSS przez CSRF

Wtyczka wp-eMember przed 10.7.0 narażona na ataki XSS przez CSRF. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
6.1 MEDIUM
EPSS
8.59%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp emember

Co wiadomo

Wtyczka WordPress wp-eMember w wersjach przed 10.7.0 nie sprawdza poprawnie tokenów CSRF i nie sanitizuje danych, co pozwala zalogowanym administratorom na wstrzyknięcie trwałych skryptów XSS poprzez atak CSRF.

Wpływ biznesowy

Luka może prowadzić do wykonania złośliwego kodu w panelu administracyjnym WordPress, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą wykorzystać tę podatność do przejęcia kontroli nad stroną lub eskalacji uprawnień, co jest szczególnie istotne dla właścicieli serwisów opartych na wp-eMember.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki wp-eMember do wersji 10.7.0 lub nowszej. W międzyczasie warto ograniczyć dostęp administracyjny, monitorować logi pod kątem podejrzanych działań oraz stosować dodatkowe mechanizmy ochrony przed CSRF i XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS