Уразливість у плагіні Team Members для WordPress дозволяє XSS-атаки

Плагін Team Members WordPress до 5.3.2 має уразливість XSS, що дозволяє атаки користувачам з роллю автора і вище. Оновіть плагін для безпеки сайту.
CVE-2024-1331CVSS 6.1CMS

Уразливість у плагіні Team Members для WordPress дозволяє XSS-атаки

Плагін Team Members WordPress до 5.3.2 має уразливість XSS, що дозволяє атаки користувачам з роллю автора і вище. Оновіть плагін для безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
36.23%
Активно використовується
немає в KEV
Продукт
team members

Що відомо

Плагін Team Members для WordPress версій до 5.3.2 не перевіряє та не екранує деякі атрибути шорткоду перед виводом на сторінку, що може дозволити користувачам з роллю автора і вище виконувати збережені Cross-Site Scripting (XSS) атаки.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та порушенням роботи вебресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Team Members до версії 5.3.2 або новішої, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів з роллю автора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати використання вразливих шорткодів. Також варто регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки