Уразливість у плагіні ProfilePress для WordPress (CVE-2024-13121)
Виявлено уразливість XSS у плагіні ProfilePress для WordPress до версії 4.15.20. Рекомендується оновлення для захисту сайту.
- CVSS
- 3.5 LOW
- EPSS
- 23.12%
- Активно використовується
- немає в KEV
- Продукт
- profilepress
Що відомо
У версіях плагіна ProfilePress для WordPress до 4.15.20 виявлено уразливість, що дозволяє адміністраторам виконувати збережені XSS-атаки через недостатню санітизацію деяких налаштувань. Це може статися навіть за відсутності права unfiltered_html, наприклад, у мультисайтових середовищах.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують плагін ProfilePress, ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими правами, що потенційно загрожує безпеці даних і контролю над сайтом. Хоча рівень загрози оцінено як низький, рекомендується вжити заходів для мінімізації ризиків.
Рекомендовані дії адміністратора
Адміністраторам слід перевірити наявність оновлень плагіна ProfilePress і встановити версію 4.15.20 або новішу. Якщо оновлення недоступне, рекомендується обмежити права користувачів з високими привілеями, провести аудит журналів безпеки на предмет підозрілої активності та зменшити експозицію плагіна в мережі.