Уразливість Reflected XSS у плагіні Simple Membership для WordPress

Виявлено Reflected XSS у плагіні Simple Membership для WordPress до версії 4.3.5. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2023-4719CVSS 7.2CMS

Уразливість Reflected XSS у плагіні Simple Membership для WordPress

Виявлено Reflected XSS у плагіні Simple Membership для WordPress до версії 4.3.5. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.2 HIGH
EPSS
38.59%
Активно використовується
немає в KEV
Продукт
simple membership

Що відомо

Плагін Simple Membership для WordPress версій до 4.3.5 включно має уразливість Reflected Cross-Site Scripting через параметр list_type. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, переконавши їх перейти за шкідливим посиланням.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, що може призвести до викрадення сесій користувачів, зміни вмісту сторінок або інших атак, що впливають на безпеку вебсайту. Власники сайтів на базі WordPress із цим плагіном ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Membership і встановити останню версію, що усуває уразливість. Якщо оновлення недоступне, слід обмежити доступ до параметра list_type, впровадити додаткові заходи фільтрації введення, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо небезпечних посилань.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки