Уразливість Stored XSS у плагіні ProfilePress для WordPress

ProfilePress для WordPress має Stored XSS уразливість до версії 4.15.2. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.
CVE-2024-1535CVSS 6.4Web

Уразливість Stored XSS у плагіні ProfilePress для WordPress

ProfilePress для WordPress має Stored XSS уразливість до версії 4.15.2. Рекомендується оновлення та обмеження прав користувачів для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
43.89%
Активно використовується
немає в KEV
Продукт
profilepress

Що відомо

Плагін ProfilePress для WordPress (версії до 4.15.2 включно) має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування вхідних даних у шорткодах. Атакувальники з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з обмеженими правами впроваджувати довготривалі скрипти, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Для власників сайтів на WordPress це означає підвищений ризик компрометації даних та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ProfilePress і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити права користувачів до рівня нижче контриб’ютора, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки