Уразливість у плагіні ProfilePress для WordPress (CVE-2024-13120)

Дізнайтеся про уразливість CVE-2024-13120 у плагіні ProfilePress для WordPress, яка дозволяє XSS-атаки через налаштування. Рекомендації щодо захисту сайту.
CVE-2024-13120CVSS 4.8CMS

Уразливість у плагіні ProfilePress для WordPress (CVE-2024-13120)

Дізнайтеся про уразливість CVE-2024-13120 у плагіні ProfilePress для WordPress, яка дозволяє XSS-атаки через налаштування. Рекомендації щодо захисту сайту.

CVSS
4.8 MEDIUM
EPSS
22.47%
Активно використовується
немає в KEV
Продукт
profilepress

Що відомо

Плагін ProfilePress для WordPress версій до 4.15.20 має уразливість, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені XSS-атаки через недостатню санітизацію налаштувань. Це можливо навіть при відсутності права unfiltered_html, наприклад у мультисайтових конфігураціях.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність даних. Адміністратори та власники інфраструктури повинні врахувати ризики, пов’язані з потенційним компрометацією облікових записів з високими правами та впливом на репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін ProfilePress до останньої версії, яка містить виправлення цієї уразливості. Якщо оновлення наразі неможливе, слід обмежити права користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та мінімізувати експозицію вразливих компонентів. Також варто регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки