Уразливість Stored XSS у плагіні ProfilePress для WordPress

Дізнайтеся про уразливість Stored XSS у плагіні ProfilePress для WordPress та як захистити свій сайт від атак через CVE-2024-1519.
CVE-2024-1519CVSS 6.5Web

Уразливість Stored XSS у плагіні ProfilePress для WordPress

Дізнайтеся про уразливість Stored XSS у плагіні ProfilePress для WordPress та як захистити свій сайт від атак через CVE-2024-1519.

CVSS
6.5 MEDIUM
EPSS
43.88%
Активно використовується
немає в KEV
Продукт
profilepress

Що відомо

Плагін ProfilePress для WordPress (версії до 4.14.4 включно) має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'name'. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це означає підвищений ризик втрати довіри користувачів та потенційні збитки через порушення безпеки.

Рекомендовані дії адміністратора

Рекомендується оновити плагін ProfilePress до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово можна обмежити доступ до сторінок зі списком членів, особливо якщо використовується тема Gerbera. Також варто перевірити журнали на наявність підозрілої активності та посилити фільтрацію введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки