Уразливість Stored XSS у BuddyPress через параметр user_name

BuddyPress до 12.4.0 уразливий до Stored XSS через параметр user_name. Оновіть плагін для захисту сайту WordPress.
CVE-2024-3974CVSS 6.4Web

Уразливість Stored XSS у BuddyPress через параметр user_name

BuddyPress до 12.4.0 уразливий до Stored XSS через параметр user_name. Оновіть плагін для захисту сайту WordPress.

CVSS
6.4 MEDIUM
EPSS
35.92%
Активно використовується
немає в KEV
Продукт
buddypress

Що відомо

Плагін BuddyPress для WordPress версій до 12.4.0 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметра user_name. Аутентифіковані користувачі з рівнем доступу підписника і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення веб-сторінок, що негативно впливає на безпеку та довіру користувачів. Власники інфраструктури ризикують компрометацією облікових записів та порушенням цілісності веб-сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BuddyPress та застосувати їх, якщо доступні. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та впровадьте додаткові заходи фільтрації введення. Пріоритетно оцініть ризики та підготуйте план реагування.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки