Уразливість Reflected XSS у плагіні wp-eMember для WordPress

Виявлено Reflected XSS у плагіні wp-eMember для WordPress до версії 10.6.7. Рекомендується оновлення для захисту сайту.
CVE-2024-5744CVSS 6.8CMS

Уразливість Reflected XSS у плагіні wp-eMember для WordPress

Виявлено Reflected XSS у плагіні wp-eMember для WordPress до версії 10.6.7. Рекомендується оновлення для захисту сайту.

CVSS
6.8 MEDIUM
EPSS
35.18%
Активно використовується
немає в KEV
Продукт
wp emember

Що відомо

Плагін wp-eMember для WordPress версій до 10.6.7 не екранує параметр $_SERVER['REQUEST_URI'] перед виводом у атрибут, що може призвести до відбитого міжсайтового скриптингу (Reflected XSS) у старих браузерах.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати шкідливий скрипт у браузерах користувачів, що потенційно призводить до викрадення сесій або інших атак на користувачів сайту. Власники сайтів на базі WordPress з плагіном wp-eMember повинні врахувати ризики для безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін wp-eMember до останньої версії, виправленої постачальником. Якщо оновлення наразі недоступне, слід обмежити доступ до вразливих функцій, переглянути журнали на предмет підозрілої активності та застосувати загальні заходи з безпеки веб-додатків, включно з використанням WAF.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки