CVE-2024-6708: luka XSS w wtyczce Profile Builder dla WordPress

Wtyczka Profile Builder przed 3.12.2 umożliwia ataki XSS przez Admin+ w panelu WordPress. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2024-6708CVSS 4.8CMS

CVE-2024-6708: luka XSS w wtyczce Profile Builder dla WordPress

Wtyczka Profile Builder przed 3.12.2 umożliwia ataki XSS przez Admin+ w panelu WordPress. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
4.8 MEDIUM
EPSS
23.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
profile builder

Co wiadomo

Wtyczka User Profile Builder dla WordPress w wersjach przed 3.12.2 nie oczyszcza i nie zabezpiecza niektórych parametrów przed wyświetleniem w panelu administratora, co umożliwia użytkownikom z uprawnieniami Admin+ przeprowadzenie ataków Cross-Site Scripting (XSS).

Wpływ biznesowy

Luka ta może pozwolić na wykonanie złośliwego kodu JavaScript w kontekście panelu administracyjnego, co może prowadzić do przejęcia sesji, manipulacji danymi lub innych działań nieautoryzowanych. Operatorzy stron korzystających z tej wtyczki powinni rozważyć ryzyko związane z dostępem użytkowników o podwyższonych uprawnieniach oraz potencjalne konsekwencje dla bezpieczeństwa i integralności systemu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Profile Builder do wersji 3.12.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji warto ograniczyć liczbę użytkowników z uprawnieniami Admin+, monitorować logi pod kątem podejrzanej aktywności oraz stosować dodatkowe mechanizmy zabezpieczające przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS