CVE-2024-5715: podatność Reflected XSS w wtyczce wp-eMember dla WordPress

Wtyczka wp-eMember przed 10.6.7 ma podatność Reflected XSS, zagrażającą użytkownikom o wysokich uprawnieniach. Zalecana aktualizacja.
CVE-2024-5715CVSS 7.1CMS

CVE-2024-5715: podatność Reflected XSS w wtyczce wp-eMember dla WordPress

Wtyczka wp-eMember przed 10.6.7 ma podatność Reflected XSS, zagrażającą użytkownikom o wysokich uprawnieniach. Zalecana aktualizacja.

CVSS
7.1 HIGH
EPSS
31.34%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp emember

Co wiadomo

Wtyczka wp-eMember dla WordPress w wersjach przed 10.6.7 nie sanitizuje i nie zabezpiecza odpowiednio parametru przed jego wyświetleniem na stronie, co prowadzi do podatności typu Reflected Cross-Site Scripting (XSS). Atakujący mogą wykorzystać tę lukę przeciwko użytkownikom o wysokich uprawnieniach, takim jak administratorzy.

Wpływ biznesowy

Podatność ta może umożliwić atakującym wykonanie złośliwego kodu w kontekście przeglądarki użytkowników z wysokimi uprawnieniami, co może prowadzić do przejęcia kontroli nad panelem administracyjnym WordPressa lub innych działań szkodliwych dla integralności i bezpieczeństwa serwisu. Operatorzy powinni traktować tę lukę jako wysokiego ryzyka, zwłaszcza w środowiskach produkcyjnych z wieloma użytkownikami o podwyższonych uprawnieniach.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki wp-eMember do wersji 10.6.7 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych adresów IP, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy ochrony przed XSS, takie jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS