Уразливість Reflected XSS у плагіні MemberSpace для WordPress

Плагін MemberSpace до 2.1.14 містить Reflected XSS, що загрожує неавторизованим користувачам. Рекомендується оновлення для безпеки сайту.
CVE-2024-13727CVSS 6.1CMS

Уразливість Reflected XSS у плагіні MemberSpace для WordPress

Плагін MemberSpace до 2.1.14 містить Reflected XSS, що загрожує неавторизованим користувачам. Рекомендується оновлення для безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
43.19%
Активно використовується
немає в KEV
Продукт
memberspace

Що відомо

Плагін MemberSpace для WordPress версій до 2.1.14 не очищує та не екранує параметр перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти неавторизованих користувачів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні MemberSpace може дозволити зловмисникам виконувати шкідливий скрипт у браузерах неавторизованих користувачів, що може призвести до викрадення сесій, фішингу або інших атак, спрямованих на користувачів сайту. Це створює ризики для репутації та безпеки вебресурсу, особливо якщо плагін використовується для управління доступом або членством.

Рекомендовані дії адміністратора

Рекомендується оновити плагін MemberSpace до версії 2.1.14 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до уразливих функцій, ретельно перевіряти журнали на ознаки експлуатації та мінімізувати вплив шляхом застосування загальних заходів безпеки вебдодатків. Важливо також інформувати користувачів про потенційні ризики та дотримуватися рекомендацій розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки