Уразливість Stored Cross-Site Scripting у плагіні WP-Members для WordPress

Виявлено Stored XSS у плагіні WP-Members WordPress через недостатню санітизацію. Рекомендується оновлення та обмеження доступу користувачів.
CVE-2024-10374CVSS 6.4CMS

Уразливість Stored Cross-Site Scripting у плагіні WP-Members для WordPress

Виявлено Stored XSS у плагіні WP-Members WordPress через недостатню санітизацію. Рекомендується оновлення та обмеження доступу користувачів.

CVSS
6.4 MEDIUM
EPSS
35.52%
Активно використовується
немає в KEV
Продукт
wp-members

Що відомо

Плагін WP-Members для WordPress має уразливість типу Stored Cross-Site Scripting через недостатню санітизацію та екранування атрибутів користувача у шорткоді wpmem_loginout. Авторизовані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress з плагіном WP-Members повинні враховувати ризики компрометації даних та репутації через можливі атаки XSS.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP-Members від розробника butlerblog та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки