Уразливість Stored XSS у плагіні ProfilePress для WordPress (CVE-2024-1408)

Виявлено Stored XSS у плагіні ProfilePress для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2024-1408CVSS 6.4Web

Уразливість Stored XSS у плагіні ProfilePress для WordPress (CVE-2024-1408)

Виявлено Stored XSS у плагіні ProfilePress для WordPress. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
45.03%
Активно використовується
немає в KEV
Продукт
profilepress

Що відомо

Плагін ProfilePress для WordPress, що використовується для керування платним членством та реєстрацією користувачів, містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів у шорткоді edit-profile-text-box. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових даних, викраденням сесій або іншими атаками на користувачів. Для власників сайтів на WordPress це означає підвищений ризик втрати довіри клієнтів та потенційні порушення безпеки даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ProfilePress від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення функціоналу, пов’язаного з редагуванням профілю через шорткод edit-profile-text-box, щоб зменшити ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки