CVE-2024-8519: luka Stored Cross-Site Scripting w wtyczce Ultimate Member dla WordPress

Luka Stored XSS w wtyczce Ultimate Member do WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-8519CVSS 6.4Web

CVE-2024-8519: luka Stored Cross-Site Scripting w wtyczce Ultimate Member dla WordPress

Luka Stored XSS w wtyczce Ultimate Member do WordPress umożliwia atakującym z uprawnieniami współtwórcy wstrzyknięcie złośliwych skryptów. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
33.7%
Aktywnie wykorzystywana
brak w KEV
Produkt
ultimate member

Co wiadomo

Wtyczka Ultimate Member dla WordPress do zarządzania profilami użytkowników i rejestracją jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode 'um_loggedin' we wszystkich wersjach do 2.8.6 włącznie. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych przekazywanych przez użytkowników, co umożliwia atakującym z uprawnieniami co najmniej współtwórcy wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Atakujący z dostępem na poziomie współtwórcy lub wyższym mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanych stron przez innych użytkowników. Może to prowadzić do kradzieży danych sesji, przejęcia kont lub innych działań naruszających bezpieczeństwo i integralność witryny. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa aplikacji webowej.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Ultimate Member i ich wdrożenie. W przypadku braku natychmiastowej możliwości aktualizacji, ogranicz dostęp użytkowników do poziomu niższego niż współtwórca oraz przeprowadź przegląd logów pod kątem podejrzanej aktywności. Dodatkowo warto rozważyć zastosowanie mechanizmów filtrowania i sanitacji danych wejściowych oraz monitorowanie ruchu w celu wykrycia potencjalnych ataków XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS