Уразливість Cross-Site Scripting у плагіні ProfilePro для WordPress
Плагін ProfilePro WordPress до 1.3 має уразливість XSS, що дозволяє користувачам з низькими правами виконувати атаки. Рекомендується оновлення та аудит безпеки.
- CVSS
- 5.4 MEDIUM
- EPSS
- 17.43%
- Активно використовується
- немає в KEV
- Продукт
- profilepro
Що відомо
Плагін ProfilePro для WordPress версії до 1.3 містить уразливість, що дозволяє користувачам з роллю підписника виконувати атаки Cross-Site Scripting через недостатню обробку параметрів та відсутність належного контролю доступу. Це може призвести до виконання шкідливого коду у браузері жертви.
Бізнес-вплив
Уразливість середньої критичності може бути використана навіть користувачами з мінімальними правами, що підвищує ризик компрометації вебсайту та викрадення сесій або інших конфіденційних даних. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати потенційні ризики для безпеки та цілісності своїх ресурсів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна ProfilePro від розробника wpproking та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.