Вразливість Stored XSS у плагіні Simple Membership для WordPress

Вразливість Stored XSS у Simple Membership плагіні WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-4383CVSS 6.4Web

Вразливість Stored XSS у плагіні Simple Membership для WordPress

Вразливість Stored XSS у Simple Membership плагіні WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.4 MEDIUM
EPSS
35.15%
Активно використовується
немає в KEV
Продукт
simple membership

Що відомо

Плагін Simple Membership для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'swpm_paypal_subscription_cancel_link' у версіях до 4.4.5 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може бути використана для впровадження шкідливих скриптів, що призводить до компрометації сесій користувачів, викрадення облікових даних або інших атак на вебсайт. Це створює ризики для безпеки даних і довіри користувачів, а також може вплинути на репутацію організації.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Simple Membership і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення shortcode, що викликає проблему.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки