CVE-2024-5744: podatność wp emember na atak XSS
Wtyczka wp-eMember przed 10.6.7 narażona na atak Reflected XSS. Zalecana aktualizacja do najnowszej wersji w celu zabezpieczenia strony.
- CVSS
- 6.8 MEDIUM
- EPSS
- 35.18%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp emember
Co wiadomo
Wtyczka WordPress wp-eMember w wersjach przed 10.6.7 nie zabezpiecza parametru $_SERVER['REQUEST_URI'] przed wyświetleniem, co może prowadzić do ataku typu Reflected Cross-Site Scripting (XSS) w starszych przeglądarkach internetowych. Luka ta została oceniona jako średniego ryzyka z wynikiem CVSS 6.8.
Wpływ biznesowy
Atak XSS może umożliwić napastnikom wykonanie złośliwego kodu w przeglądarce użytkownika, co może skutkować kradzieżą sesji, manipulacją zawartością strony lub innymi działaniami szkodliwymi dla użytkowników i reputacji firmy. Operatorzy stron korzystających z wp-eMember powinni zwrócić uwagę na tę lukę, szczególnie jeśli ich użytkownicy korzystają ze starszych przeglądarek.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki wp-eMember do wersji 10.6.7 lub nowszej udostępnionej przez tipsandtricks-hq. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować wdrożenie poprawek bezpieczeństwa.