Уразливість CSRF та Stored XSS у плагіні wp eMember для WordPress
Виявлено уразливість CSRF та Stored XSS у плагіні wp eMember до версії 10.6.6. Рекомендується оновлення для захисту WordPress-сайтів.
- CVSS
- 6.8 MEDIUM
- EPSS
- 12.16%
- Активно використовується
- немає в KEV
- Продукт
- wp emember
Що відомо
Плагін wp eMember для WordPress версій до 10.6.6 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією даних. Це може дозволити зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора.
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники сайтів на базі WordPress із встановленим плагіном wp eMember повинні врахувати ризики компрометації та потенційних атак, що можуть вплинути на стабільність і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується оновити плагін wp eMember до останньої версії, яка містить виправлення цієї уразливості. Якщо оновлення наразі недоступне, слід обмежити доступ адміністративних облікових записів, переглянути журнали безпеки на предмет підозрілої активності та впровадити додаткові заходи захисту від CSRF. Регулярно перевіряйте оновлення від виробника та пріоритезуйте їхнє впровадження.