CVE-2024-8519: luka Stored Cross-Site Scripting w wtyczce Ultimate Member dla WordPress
Luka Stored XSS w wtyczce Ultimate Member do WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
- CVSS
- 6.4 MEDIUM
- EPSS
- 33.7%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- ultimate member
Co wiadomo
Wtyczka Ultimate Member dla WordPress do zarządzania profilami użytkowników i rejestracją jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'um_loggedin' we wszystkich wersjach do 2.8.6 włącznie. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych przekazywanych przez użytkowników, co umożliwia atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, przejęcia kont lub innych działań naruszających bezpieczeństwo i integralność witryny. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ultimate Member i ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, ogranicz dostęp użytkowników do poziomu niższego niż współtwórca oraz przeprowadź przegląd logów pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć zastosowanie mechanizmów filtrowania i sanitacji danych wejściowych oraz monitorowanie ruchu w celu wykrycia potencjalnych ataków XSS.