Уразливість CSRF і Stored XSS у плагіні wp-eMember для WordPress
Виявлено уразливість CSRF і Stored XSS у плагіні wp-eMember для WordPress до версії 10.7.0. Рекомендується оновлення для захисту сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 8.59%
- Активно використовується
- немає в KEV
- Продукт
- wp emember
Що відомо
Плагін wp-eMember для WordPress версій до 10.7.0 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією і екрануванням даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора, що увійшов у систему.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном wp-eMember ця уразливість може призвести до компрометації облікових записів адміністраторів та виконання шкідливого коду в браузерах користувачів. Це підвищує ризик несанкціонованого доступу, викрадення сесій та поширення шкідливого контенту, що негативно впливає на безпеку і репутацію бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна wp-eMember та встановити версію 10.7.0 або новішу, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ адміністраторів, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати оновлення цього плагіна у планах безпеки.