Уразливість у плагіні ProfilePress для WordPress (CVE-2024-13121)

Виявлено уразливість XSS у плагіні ProfilePress для WordPress до версії 4.15.20. Рекомендується оновлення для захисту сайту.
CVE-2024-13121CVSS 3.5CMS

Уразливість у плагіні ProfilePress для WordPress (CVE-2024-13121)

Виявлено уразливість XSS у плагіні ProfilePress для WordPress до версії 4.15.20. Рекомендується оновлення для захисту сайту.

CVSS
3.5 LOW
EPSS
23.12%
Активно використовується
немає в KEV
Продукт
profilepress

Що відомо

У версіях плагіна ProfilePress для WordPress до 4.15.20 виявлено уразливість, що дозволяє адміністраторам виконувати збережені XSS-атаки через недостатню санітизацію деяких налаштувань. Це може статися навіть за відсутності права unfiltered_html, наприклад, у мультисайтових середовищах.

Бізнес-вплив

Для власників сайтів на WordPress, які використовують плагін ProfilePress, ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими правами, що потенційно загрожує безпеці даних і контролю над сайтом. Хоча рівень загрози оцінено як низький, рекомендується вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Адміністраторам слід перевірити наявність оновлень плагіна ProfilePress і встановити версію 4.15.20 або новішу. Якщо оновлення недоступне, рекомендується обмежити права користувачів з високими привілеями, провести аудит журналів безпеки на предмет підозрілої активності та зменшити експозицію плагіна в мережі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки