Уразливість Stored XSS у BuddyPress через параметр display_name

BuddyPress до 12.4.1 вразливий до Stored XSS через display_name. Оновіть плагін для захисту сайту WordPress.
CVE-2024-4892CVSS 6.4Web

Уразливість Stored XSS у BuddyPress через параметр display_name

BuddyPress до 12.4.1 вразливий до Stored XSS через display_name. Оновіть плагін для захисту сайту WordPress.

CVSS
6.4 MEDIUM
EPSS
24.52%
Активно використовується
немає в KEV
Продукт
buddypress

Що відомо

Плагін BuddyPress для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у параметрі display_name у версіях до 12.4.1 включно. Аутентифіковані користувачі з правами підписника і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами підписника впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Власники сайтів на WordPress із встановленим BuddyPress повинні враховувати ризики компрометації користувацьких даних та репутації ресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BuddyPress та встановити останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації, а також впровадити додаткові заходи фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки