CVE-2024-9242: podatność Stored XSS w wtyczce Memberful dla WordPress
Podatność Stored XSS w wtyczce Memberful dla WordPress umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.54%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- memberful
Co wiadomo
Wtyczka Memberful – Membership Plugin dla WordPress do wersji 1.73.7 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode'y 'memberful_buy_subscription_link' i 'memberful_podcasts_link'. Problem wynika z niewystarczającej sanitizacji i ucieczki danych wejściowych przekazywanych przez użytkowników, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.
Wpływ biznesowy
Podatność pozwala na trwałe wstrzyknięcie złośliwego kodu JavaScript na strony obsługiwane przez wtyczkę, który wykonuje się przy każdym odwiedzeniu takiej strony. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę lukę jako istotne zagrożenie dla integralności i poufności danych.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Memberful i ich wdrożenie. W przypadku braku natychmiastowej łatki warto ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, warto przeprowadzić przegląd i oczyszczenie potencjalnie zainfekowanych stron oraz rozważyć zastosowanie mechanizmów ochrony przed XSS.