CVE-2024-5715: podatność Reflected XSS w wtyczce wp-eMember dla WordPress
Wtyczka wp-eMember przed 10.6.7 ma podatność Reflected XSS, zagrażającą użytkownikom o wysokich uprawnieniach. Zalecana aktualizacja.
- CVSS
- 7.1 HIGH
- EPSS
- 31.34%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp emember
Co wiadomo
Wtyczka wp-eMember dla WordPress w wersjach przed 10.6.7 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed jego wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący mogą wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.
Wpływ biznesowy
Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki użytkowników z wysokimi uprawnieniami, co może prowadzić do przejęcia kontroli nad panelem administracyjnym WordPressa lub innych działań szkodliwych dla integralności i bezpieczeństwa serwisu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach produkcyjnych z wieloma użytkownikami o podwyższonych uprawnieniach.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki wp-eMember do wersji 10.6.7 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy ochrony przed XSS, takie jak Content Security Policy (CSP).