Уразливість Reflected XSS у плагіні wp-eMember для WordPress

Вразливість Reflected XSS у плагіні wp-eMember до версії 10.6.6 може загрожувати адміністраторам WordPress. Рекомендується оновлення плагіна.
CVE-2024-5075CVSS 5.9CMS

Уразливість Reflected XSS у плагіні wp-eMember для WordPress

Вразливість Reflected XSS у плагіні wp-eMember до версії 10.6.6 може загрожувати адміністраторам WordPress. Рекомендується оновлення плагіна.

CVSS
5.9 MEDIUM
EPSS
25.3%
Активно використовується
немає в KEV
Продукт
wp emember

Що відомо

Плагін wp-eMember для WordPress версій до 10.6.6 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у wp-eMember може дозволити зловмисникам виконувати шкідливий скрипт у браузері адміністратора, що потенційно призведе до компрометації облікових записів або зміни налаштувань сайту. Це створює ризики для безпеки веб-ресурсу та може вплинути на довіру користувачів і стабільність роботи платформи.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін wp-eMember до версії 10.6.6 або новішої, якщо це можливо. Якщо оновлення недоступне, слід обмежити доступ до адміністративної панелі, перевірити журнали на ознаки експлуатації уразливості та застосувати загальні заходи безпеки, такі як фільтрація введених даних і моніторинг активності користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки