CVE-2024-5744: podatność wp emember na atak XSS

Wtyczka wp-eMember przed 10.6.7 narażona na atak Reflected XSS. Zalecana aktualizacja do najnowszej wersji w celu zabezpieczenia strony.
CVE-2024-5744CVSS 6.8CMS

CVE-2024-5744: podatność wp emember na atak XSS

Wtyczka wp-eMember przed 10.6.7 narażona na atak Reflected XSS. Zalecana aktualizacja do najnowszej wersji w celu zabezpieczenia strony.

CVSS
6.8 MEDIUM
EPSS
35.18%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp emember

Co wiadomo

Wtyczka WordPress wp-eMember w wersjach przed 10.6.7 nie zabezpiecza parametru $_SERVER['REQUEST_URI'] przed wyświetleniem, co może prowadzić do ataku typu Reflected Cross-Site Scripting (XSS) w starszych przeglądarkach internetowych. Luka ta została oceniona jako średniego ryzyka z wynikiem CVSS 6.8.

Wpływ biznesowy

Atak XSS może umożliwić napastnikom wykonanie złośliwego kodu w przeglądarce użytkownika, co może skutkować kradzieżą sesji, manipulacją zawartością strony lub innymi działaniami szkodliwymi dla użytkowników i reputacji firmy. Operatorzy stron korzystających z wp-eMember powinni zwrócić uwagę na tę lukę, szczególnie jeśli ich użytkownicy korzystają ze starszych przeglądarek.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki wp-eMember do wersji 10.6.7 lub nowszej udostępnionej przez tipsandtricks-hq. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanej aktywności oraz priorytetyzować wdrożenie poprawek bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS