Уразливість Reflected XSS у плагіні wp-eMember для WordPress
Виявлено Reflected XSS у плагіні wp-eMember для WordPress до версії 10.6.7. Рекомендується оновлення для захисту сайту.
- CVSS
- 6.8 MEDIUM
- EPSS
- 35.18%
- Активно використовується
- немає в KEV
- Продукт
- wp emember
Що відомо
Плагін wp-eMember для WordPress версій до 10.6.7 не екранує параметр $_SERVER['REQUEST_URI'] перед виводом у атрибут, що може призвести до відбитого міжсайтового скриптингу (Reflected XSS) у старих браузерах.
Бізнес-вплив
Ця уразливість може дозволити зловмисникам виконувати шкідливий скрипт у браузерах користувачів, що потенційно призводить до викрадення сесій або інших атак на користувачів сайту. Власники сайтів на базі WordPress з плагіном wp-eMember повинні врахувати ризики для безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін wp-eMember до останньої версії, виправленої постачальником. Якщо оновлення наразі недоступне, слід обмежити доступ до вразливих функцій, переглянути журнали на предмет підозрілої активності та застосувати загальні заходи з безпеки веб-додатків, включно з використанням WAF.