Уразливість Stored Cross-Site Scripting у плагіні WP-Members для WordPress
Виявлено Stored XSS у плагіні WP-Members WordPress через недостатню санітизацію. Рекомендується оновлення та обмеження доступу користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 35.52%
- Активно використовується
- немає в KEV
- Продукт
- wp-members
Що відомо
Плагін WP-Members для WordPress має уразливість типу Stored Cross-Site Scripting через недостатню санітизацію та екранування атрибутів користувача у шорткоді wpmem_loginout. Авторизовані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники сайтів на WordPress з плагіном WP-Members повинні враховувати ризики компрометації даних та репутації через можливі атаки XSS.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP-Members від розробника butlerblog та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок.