CVE-2024-6668: podatność Cross-Site Scripting w wtyczce ProfilePro dla WordPress

Wtyczka ProfilePro do WordPressa do wersji 1.3 umożliwia ataki XSS użytkownikom z rolą subskrybenta. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-6668CVSS 5.4CMS

CVE-2024-6668: podatność Cross-Site Scripting w wtyczce ProfilePro dla WordPress

Wtyczka ProfilePro do WordPressa do wersji 1.3 umożliwia ataki XSS użytkownikom z rolą subskrybenta. Sprawdź zalecenia bezpieczeństwa.

CVSS
5.4 MEDIUM
EPSS
17.43%
Aktywnie wykorzystywana
brak w KEV
Produkt
profilepro

Co wiadomo

Wtyczka ProfilePro do WordPressa w wersjach do 1.3 nie sanitizuje i nie zabezpiecza poprawnie niektórych parametrów oraz brakuje odpowiednich kontroli dostępu. Może to umożliwić użytkownikom o roli subskrybenta przeprowadzenie ataków Cross-Site Scripting (XSS).

Wpływ biznesowy

Podatność ta może prowadzić do wykonania złośliwego kodu JavaScript w przeglądarce użytkowników, co zagraża bezpieczeństwu danych i integralności serwisu. Ataki XSS mogą skutkować kradzieżą sesji, manipulacją treścią strony lub innymi nieautoryzowanymi działaniami, co wpływa negatywnie na zaufanie użytkowników i stabilność platformy.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ProfilePro u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall (WAF).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS