Вразливість Reflected XSS у плагіні wp-eMember для WordPress

Вразливість Reflected XSS у плагіні wp-eMember (до версії 10.3.9) дозволяє виконувати шкідливі скрипти. Рекомендується оновлення плагіна для захисту сайту.
CVE-2024-4749CVSS 8.3CMS

Вразливість Reflected XSS у плагіні wp-eMember для WordPress

Вразливість Reflected XSS у плагіні wp-eMember (до версії 10.3.9) дозволяє виконувати шкідливі скрипти. Рекомендується оновлення плагіна для захисту сайту.

CVSS
8.3 HIGH
EPSS
36.01%
Активно використовується
немає в KEV
Продукт
wp emember

Що відомо

У плагіні wp-eMember для WordPress версій до 10.3.9 параметр "fieldId" не проходить належної санітизації та екранування, що дозволяє здійснити відбитий міжсайтовий скриптинг (Reflected XSS). Це може призвести до виконання шкідливого коду в браузері користувача.

Бізнес-вплив

Вразливість Reflected XSS у плагіні wp-eMember може бути використана зловмисниками для викрадення сесій користувачів, фішингових атак або впровадження шкідливих скриптів, що ставить під загрозу безпеку вебсайту та довіру користувачів. Власники сайтів на базі WordPress, які використовують цей плагін, ризикують компрометацією даних та порушенням роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wp-eMember до останньої версії, в якій усунено цю вразливість. Якщо оновлення наразі недоступне, слід обмежити доступ до параметра "fieldId", провести аудит журналів на предмет підозрілої активності та застосувати загальні заходи безпеки, такі як використання веб-аплікаційного фаєрволу (WAF) для блокування потенційних атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки