Luka XSS w wtyczce Membership Plugin – Restrict Content dla WordPress
Wtyczka Membership Plugin – Restrict Content do WordPress ma lukę XSS do wersji 3.2.18. Zalecane aktualizacje i ograniczenia dostępu.
- CVSS
- 4.4 MEDIUM
- EPSS
- 23.08%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Membership Plugin – Restrict Content dla WordPress do wersji 3.2.18 zawiera lukę typu Stored Cross-Site Scripting (XSS) w polach ustawień faktur, wynikającą z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego escapingu. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas przeglądania zainfekowanych stron.
Wpływ biznesowy
Luka umożliwia administratorom złośliwe wstrzykiwanie kodu JavaScript, co może prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i integralności serwisu. W środowiskach WordPress wykorzystujących tę wtyczkę ryzyko naruszenia bezpieczeństwa i reputacji jest podwyższone.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć dostęp do panelu administracyjnego do zaufanych użytkowników, monitorować logi pod kątem podejrzanych działań oraz przeprowadzić audyt konfiguracji i uprawnień użytkowników.