Уразливість у ProfilePress дозволяє зберігання XSS-атак

Плагін ProfilePress до 4.15.15 має уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки. Рекомендується оновлення та перевірка безпеки.
CVE-2024-10517CVSS 4.8CMS

Уразливість у ProfilePress дозволяє зберігання XSS-атак

Плагін ProfilePress до 4.15.15 має уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки. Рекомендується оновлення та перевірка безпеки.

CVSS
4.8 MEDIUM
EPSS
26.54%
Активно використовується
немає в KEV
Продукт
profilepress

Що відомо

У плагіні WordPress ProfilePress версій до 4.15.15 не відбувається належна санітизація деяких полів Drag & Drop Builder. Це може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені XSS-атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може бути використана для впровадження шкідливого скрипту, що загрожує безпеці сайту та даних користувачів. Адміністратори можуть зіткнутися з ризиком компрометації облікових записів або порушення роботи вебресурсу. Вразливість середньої критичності вимагає уваги для захисту від потенційних атак.

Рекомендовані дії адміністратора

Рекомендується оновити плагін ProfilePress до останньої версії, наявної у постачальника. Якщо оновлення наразі недоступне, слід обмежити права користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та мінімізувати експозицію вразливих полів. Також варто регулярно моніторити оновлення безпеки від розробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки