Уразливість CSRF та Stored XSS у плагіні wp eMember для WordPress

Виявлено уразливість CSRF та Stored XSS у плагіні wp eMember до версії 10.6.6. Рекомендується оновлення для захисту WordPress-сайтів.
CVE-2024-5077CVSS 6.8CMS

Уразливість CSRF та Stored XSS у плагіні wp eMember для WordPress

Виявлено уразливість CSRF та Stored XSS у плагіні wp eMember до версії 10.6.6. Рекомендується оновлення для захисту WordPress-сайтів.

CVSS
6.8 MEDIUM
EPSS
12.16%
Активно використовується
немає в KEV
Продукт
wp emember

Що відомо

Плагін wp eMember для WordPress версій до 10.6.6 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією даних. Це може дозволити зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники сайтів на базі WordPress із встановленим плагіном wp eMember повинні врахувати ризики компрометації та потенційних атак, що можуть вплинути на стабільність і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wp eMember до останньої версії, яка містить виправлення цієї уразливості. Якщо оновлення наразі недоступне, слід обмежити доступ адміністративних облікових записів, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF. Регулярно перевіряйте оновлення від виробника та пріоритезуйте їхнє впровадження.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки