Вразливість Reflected XSS у плагіні wp-eMember для WordPress
Вразливість Reflected XSS у плагіні wp-eMember (до версії 10.3.9) дозволяє виконувати шкідливі скрипти. Рекомендується оновлення плагіна для захисту сайту.
- CVSS
- 8.3 HIGH
- EPSS
- 36.01%
- Активно використовується
- немає в KEV
- Продукт
- wp emember
Що відомо
У плагіні wp-eMember для WordPress версій до 10.3.9 параметр "fieldId" не проходить належної санітизації та екранування, що дозволяє здійснити відбитий міжсайтовий скриптинг (Reflected XSS). Це може призвести до виконання шкідливого коду в браузері користувача.
Бізнес-вплив
Вразливість Reflected XSS у плагіні wp-eMember може бути використана зловмисниками для викрадення сесій користувачів, фішингових атак або впровадження шкідливих скриптів, що ставить під загрозу безпеку вебсайту та довіру користувачів. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін wp-eMember до останньої версії, в якій усунено цю вразливість. Якщо оновлення наразі недоступне, слід обмежити доступ до параметра "fieldId", провести аудит журналів на предмет підозрілої активності та застосувати загальні заходи безпеки, такі як використання веб-аплікаційного фаєрволу (WAF) для блокування потенційних атак.