CVE-2024-9242: podatność Stored XSS w wtyczce Memberful dla WordPress

Podatność Stored XSS w wtyczce Memberful dla WordPress umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.
CVE-2024-9242CVSS 6.4Web

CVE-2024-9242: podatność Stored XSS w wtyczce Memberful dla WordPress

Podatność Stored XSS w wtyczce Memberful dla WordPress umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami współtwórcy.

CVSS
6.4 MEDIUM
EPSS
22.54%
Aktywnie wykorzystywana
brak w KEV
Produkt
memberful

Co wiadomo

Wtyczka Memberful – Membership Plugin dla WordPress do wersji 1.73.7 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez shortcode'y 'memberful_buy_subscription_link' i 'memberful_podcasts_link'. Problem wynika z niewystarczającej sanitizacji i ucieczki danych wejściowych przekazywanych przez użytkowników, co umożliwia wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współtwórcy.

Wpływ biznesowy

Podatność pozwala na trwałe wstrzyknięcie złośliwego kodu JavaScript na strony obsługiwane przez wtyczkę, który wykonuje się przy każdym odwiedzeniu takiej strony. Może to prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań naruszających bezpieczeństwo witryny i jej użytkowników. Operatorzy stron korzystających z tej wtyczki powinni potraktować tę lukę jako istotne zagrożenie dla integralności i poufności danych.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Memberful i ich wdrożenie. W przypadku braku natychmiastowej łatki warto ograniczyć uprawnienia użytkowników do minimum oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, warto przeprowadzić przegląd i oczyszczenie potencjalnie zainfekowanych stron oraz rozważyć zastosowanie mechanizmów ochrony przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS