Уразливість CSRF і Stored XSS у плагіні wp-eMember для WordPress

Виявлено уразливість CSRF і Stored XSS у плагіні wp-eMember для WordPress до версії 10.7.0. Рекомендується оновлення для захисту сайту.
CVE-2024-5081CVSS 6.1CMS

Уразливість CSRF і Stored XSS у плагіні wp-eMember для WordPress

Виявлено уразливість CSRF і Stored XSS у плагіні wp-eMember для WordPress до версії 10.7.0. Рекомендується оновлення для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
8.59%
Активно використовується
немає в KEV
Продукт
wp emember

Що відомо

Плагін wp-eMember для WordPress версій до 10.7.0 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією і екрануванням даних. Це дозволяє зловмисникам через CSRF-атаку додавати збережені XSS-скрипти від імені адміністратора, що увійшов у систему.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном wp-eMember ця уразливість може призвести до компрометації облікових записів адміністраторів та виконання шкідливого коду в браузерах користувачів. Це підвищує ризик несанкціонованого доступу, викрадення сесій та поширення шкідливого контенту, що негативно впливає на безпеку і репутацію бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна wp-eMember та встановити версію 10.7.0 або новішу, де ця уразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ адміністраторів, впровадити додаткові заходи захисту від CSRF, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати оновлення цього плагіна у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки