Вразливість Stored XSS у плагіні User Registration & Membership для WordPress

Вразливість Stored XSS у плагіні User Registration & Membership для WordPress до версії 3.1.4. Рекомендації щодо захисту та оновлення.
CVE-2024-1720CVSS 4.7Web

Вразливість Stored XSS у плагіні User Registration & Membership для WordPress

Вразливість Stored XSS у плагіні User Registration & Membership для WordPress до версії 3.1.4. Рекомендації щодо захисту та оновлення.

CVSS
4.7 MEDIUM
EPSS
42.56%
Активно використовується
немає в KEV
Продукт
user registration \& membership

Що відомо

Плагін User Registration – Custom Registration Form, Login Form, and User Profile для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'Display Name' у версіях до 3.1.4 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді інфікованої сторінки.

Бізнес-вплив

Вразливість може бути використана для впровадження шкідливих скриптів, що потенційно загрожує безпеці користувачів сайту. Однак для успішної експлуатації потрібна соціальна інженерія, а вплив обмежений, оскільки атака вимагає входу користувача з інфікованим профілем. Власники сайтів повинні враховувати цей ризик для захисту користувацьких даних і довіри.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити можливість введення даних у поле 'Display Name', провести аудит логів на предмет підозрілої активності та підвищити обізнаність користувачів щодо фішингових атак. Також варто розглянути тимчасове обмеження функціоналу плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки