Уразливість Stored XSS у плагіні ProfilePress для WordPress
Дізнайтеся про уразливість Stored XSS у плагіні ProfilePress для WordPress та як захистити свій сайт від атак через CVE-2024-1519.
- CVSS
- 6.5 MEDIUM
- EPSS
- 43.88%
- Активно використовується
- немає в KEV
- Продукт
- profilepress
Що відомо
Плагін ProfilePress для WordPress (версії до 4.14.4 включно) має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'name'. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це означає підвищений ризик втрати довіри користувачів та потенційні збитки через порушення безпеки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін ProfilePress до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Тимчасово можна обмежити доступ до сторінок зі списком членів, особливо якщо використовується тема Gerbera. Також варто перевірити журнали на наявність підозрілої активності та посилити фільтрацію введених даних.