Вразливість у плагіні wp-eMember для WordPress дозволяє XSS-атаки

Вразливість в плагіні wp-eMember дозволяє неавторизованим користувачам виконувати XSS-атаки. Оновіть плагін до версії 10.6.7 для захисту сайту.
CVE-2024-5079CVSS 6.1CMS

Вразливість у плагіні wp-eMember для WordPress дозволяє XSS-атаки

Вразливість в плагіні wp-eMember дозволяє неавторизованим користувачам виконувати XSS-атаки. Оновіть плагін до версії 10.6.7 для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
29.92%
Активно використовується
немає в KEV
Продукт
wp emember

Що відомо

Плагін wp-eMember для WordPress версій до 10.6.7 не очищує належним чином деякі поля при реєстрації користувачів, що дозволяє неавторизованим зловмисникам виконувати збережені Cross-Site Scripting (XSS) атаки. Ця вразливість має середній рівень небезпеки з оцінкою CVSS 6.1.

Бізнес-вплив

Вразливість може призвести до виконання шкідливого коду в браузерах користувачів, що потенційно дозволяє викрадення сесій, фішинг або інші атаки, які впливають на довіру до сайту та безпеку даних. Власники сайтів на базі WordPress з цим плагіном повинні врахувати ризики для користувачів і репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wp-eMember до версії 10.6.7 або новішої, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити доступ до реєстраційних форм, переглянути журнали на предмет підозрілої активності та застосувати додаткові заходи безпеки, такі як веб-фаєрволи. Важливо регулярно перевіряти наявність оновлень від виробника.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки