Уразливість Stored XSS у плагіні ProfilePress для WordPress

Виявлено Stored XSS у плагіні ProfilePress для WordPress до 4.15.20, що дозволяє адміністраторам виконувати атаки через недостатню санітизацію налаштувань.
CVE-2024-13119CVSS 4.8CMS

Уразливість Stored XSS у плагіні ProfilePress для WordPress

Виявлено Stored XSS у плагіні ProfilePress для WordPress до 4.15.20, що дозволяє адміністраторам виконувати атаки через недостатню санітизацію налаштувань.

CVSS
4.8 MEDIUM
EPSS
26.96%
Активно використовується
немає в KEV
Продукт
profilepress

Що відомо

У плагіні ProfilePress для WordPress до версії 4.15.20 виявлено уразливість, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію деяких налаштувань. Це може статися навіть якщо можливість unfiltered_html заборонена, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін ProfilePress, ця уразливість може призвести до впровадження шкідливого коду, що впливає на безпеку користувачів і цілісність сайту. Зловмисники з правами адміністратора можуть використовувати XSS для викрадення сесій, зміни контенту або розповсюдження шкідливих скриптів, що негативно впливає на довіру користувачів і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ProfilePress і встановити останню версію, що містить виправлення. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, провести аудит налаштувань безпеки, переглянути журнали подій на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки