Уразливість Memberpress у WordPress дозволяє відображене XSS

Плагін Memberpress для WordPress має уразливість Reflected XSS у версіях до 1.11.29. Рекомендується оновлення та заходи безпеки для захисту сайту.
CVE-2024-5024CVSS 6.1CMS

Уразливість Memberpress у WordPress дозволяє відображене XSS

Плагін Memberpress для WordPress має уразливість Reflected XSS у версіях до 1.11.29. Рекомендується оновлення та заходи безпеки для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
25.19%
Активно використовується
немає в KEV
Продукт
memberpress

Що відомо

Плагін Memberpress для WordPress у версіях до 1.11.29 включно містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметри 'mepr_screenname' та 'mepr_key'. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до викрадення сесій користувачів, перенаправлення на шкідливі сайти або інших атак, що впливають на безпеку вебресурсу. Власники сайтів на WordPress з плагіном Memberpress повинні врахувати ризики для довіри користувачів та потенційні втрати через компрометацію даних.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Memberpress від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, впровадити веб-фільтри для виявлення XSS-атак, переглянути журнали безпеки на наявність підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки