Уразливість Stored Cross-Site Scripting у плагіні ProfilePress для WordPress

Виявлено Stored XSS у плагіні ProfilePress для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2024-1046CVSS 6.4Web

Уразливість Stored Cross-Site Scripting у плагіні ProfilePress для WordPress

Виявлено Stored XSS у плагіні ProfilePress для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
29.68%
Активно використовується
немає в KEV
Продукт
profilepress

Що відомо

Плагін ProfilePress для WordPress, що включає функції платного членства, електронної комерції та реєстрації користувачів, має уразливість Stored Cross-Site Scripting через недостатню санітаризацію введених даних у шорткоді 'reg-number-field' у версіях до 4.14.3 включно. Атакуючі з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші шкідливі дії на сайті. Це підвищує ризик компрометації даних та зниження довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ProfilePress від виробника та оперативно їх встановити. Якщо оновлення недоступні, слід обмежити права користувачів, ретельно перевіряти введені дані, зменшити експозицію вразливих сторінок, а також аналізувати журнали подій на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки