Уразливість Stored XSS у плагіні ProfilePress для WordPress

Уразливість Stored XSS у плагіні ProfilePress для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін та обмежити права.
CVE-2024-2861CVSS 6.4CMS

Уразливість Stored XSS у плагіні ProfilePress для WordPress

Уразливість Stored XSS у плагіні ProfilePress для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін та обмежити права.

CVSS
6.4 MEDIUM
EPSS
20.9%
Активно використовується
немає в KEV
Продукт
profilepress

Що відомо

Плагін ProfilePress для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування введених користувачем даних у віджеті ProfilePress User Panel. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшим поширенням атак. Для власників сайтів на WordPress це означає підвищений ризик безпеки, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ProfilePress від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності, а також мінімізувати експозицію вразливих компонентів. Важливо регулярно моніторити інформацію про безпекові оновлення плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки