CVE-2024-6668: podatność Cross-Site Scripting w wtyczce ProfilePro dla WordPress
Wtyczka ProfilePro do WordPressa do wersji 1.3 umożliwia ataki XSS użytkownikom z rolą subskrybenta. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 5.4 MEDIUM
- EPSS
- 17.43%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- profilepro
Co wiadomo
Wtyczka ProfilePro do WordPressa w wersjach do 1.3 nie sanitizuje i nie zabezpiecza poprawnie niektórych parametrów oraz brakuje odpowiednich kontroli dostępu. Może to umożliwić użytkownikom o roli subskrybenta przeprowadzenie ataków Cross-Site Scripting (XSS).
Wpływ biznesowy
Podatność ta może prowadzić do wykonania złośliwego kodu JavaScript w przeglądarce użytkowników, co zagraża bezpieczeństwu danych i integralności serwisu. Ataki XSS mogą skutkować kradzieżą sesji, manipulacją treścią strony lub innymi nieautoryzowanymi działaniami, co wpływa negatywnie na zaufanie użytkowników i stabilność platformy.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki ProfilePro u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia użytkowników do niezbędnego minimum, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów zabezpieczających przed XSS, takich jak Web Application Firewall (WAF).