Уразливість Reflected XSS у плагіні wp-eMember для WordPress

Вразливість Reflected XSS у плагіні wp-eMember до 10.6.6 може загрожувати адміністраторам WordPress. Рекомендується оновлення плагіна.
CVE-2024-5074CVSS 5.4CMS

Уразливість Reflected XSS у плагіні wp-eMember для WordPress

Вразливість Reflected XSS у плагіні wp-eMember до 10.6.6 може загрожувати адміністраторам WordPress. Рекомендується оновлення плагіна.

CVSS
5.4 MEDIUM
EPSS
32.94%
Активно використовується
немає в KEV
Продукт
wp emember

Що відомо

Плагін wp-eMember для WordPress версій до 10.6.6 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні wp-eMember може дозволити зловмисникам виконувати шкідливий код у браузерах адміністраторів сайту, що може призвести до компрометації облікових записів, викрадення сесій або зміни налаштувань сайту. Це створює ризики для безпеки вебресурсу та довіри користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін wp-eMember до версії 10.6.6 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна для користувачів з високими привілеями, перевірити журнали на наявність підозрілої активності та застосувати загальні заходи безпеки, такі як фільтрація вхідних даних і моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки