Уразливість Stored XSS у плагіні Simple Membership для WordPress
Виявлено Stored XSS у Simple Membership для WordPress до версії 4.4.2. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 4.7 MEDIUM
- EPSS
- 54.98%
- Активно використовується
- немає в KEV
- Продукт
- simple membership
Що відомо
Плагін Simple Membership для WordPress версій до 4.4.2 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'Display Name' через недостатню санітизацію вводу та екранування виводу. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Уразливість може бути використана для впровадження шкідливих скриптів, що виконуються від імені користувача, але для успішної атаки потрібна соціальна інженерія, а вплив обмежений, оскільки зловмисник має змусити користувача увійти під обліковим записом з ін’єкцією. Однак це може призвести до компрометації сесій або викрадення облікових даних.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Simple Membership до останньої версії, перевірити наявність патчів від розробника, обмежити доступ до функцій редагування профілю, провести аудит логів на ознаки атак та підвищити обізнаність користувачів щодо фішингових атак і соціальної інженерії.