Уразливість у плагіні ProfilePress для WordPress (CVE-2024-13120)
Дізнайтеся про уразливість CVE-2024-13120 у плагіні ProfilePress для WordPress, яка дозволяє XSS-атаки через налаштування. Рекомендації щодо захисту сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 22.47%
- Активно використовується
- немає в KEV
- Продукт
- profilepress
Що відомо
Плагін ProfilePress для WordPress версій до 4.15.20 має уразливість, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені XSS-атаки через недостатню санітизацію налаштувань. Це можливо навіть при відсутності права unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність даних. Адміністратори та власники інфраструктури повинні врахувати ризики, пов’язані з потенційним компрометацією облікових записів з високими правами та впливом на репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін ProfilePress до останньої версії, яка містить виправлення цієї уразливості. Якщо оновлення наразі неможливе, слід обмежити права користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів. Також варто регулярно перевіряти оновлення від розробника плагіна.