CVE-2024-6708: luka XSS w wtyczce Profile Builder dla WordPress
Wtyczka Profile Builder przed 3.12.2 umożliwia ataki XSS przez Admin+ w panelu WordPress. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 23.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- profile builder
Co wiadomo
Wtyczka User Profile Builder dla WordPress w wersjach przed 3.12.2 nie oczyszcza i nie zabezpiecza niektórych parametrów przed wyświetleniem w panelu administratora, co umożliwia użytkownikom z uprawnieniami Admin+ przeprowadzenie ataków Cross-Site Scripting (XSS).
Wpływ biznesowy
Luka ta może pozwolić na wykonanie złośliwego kodu JavaScript w kontekście panelu administracyjnego, co może prowadzić do przejęcia sesji, manipulacji danymi lub innych działań nieautoryzowanych. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z dostępem użytkowników o podwyższonych uprawnieniach oraz potencjalne konsekwencje dla bezpieczeństwa i integralności systemu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Profile Builder do wersji 3.12.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć liczbę użytkowników z uprawnieniami Admin+, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.