Уразливість Stored Cross-Site Scripting у плагіні ProfilePress для WordPress
Виявлено Stored XSS у плагіні ProfilePress для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 29.68%
- Активно використовується
- немає в KEV
- Продукт
- profilepress
Що відомо
Плагін ProfilePress для WordPress, що включає функції платного членства, електронної комерції та реєстрації користувачів, має уразливість Stored Cross-Site Scripting через недостатню санітаризацію введених даних у шорткоді 'reg-number-field' у версіях до 4.14.3 включно. Атакуючі з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші шкідливі дії на сайті. Це підвищує ризик компрометації даних та зниження довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ProfilePress від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів, ретельно перевіряти введені дані, зменшити експозицію вразливих сторінок, а також аналізувати журнали подій на предмет підозрілої активності.