Уразливість Cross-Site Scripting у плагіні ProfilePro для WordPress

Плагін ProfilePro WordPress до 1.3 має уразливість XSS, що дозволяє користувачам з низькими правами виконувати атаки. Рекомендується оновлення та аудит безпеки.
CVE-2024-6668CVSS 5.4CMS

Уразливість Cross-Site Scripting у плагіні ProfilePro для WordPress

Плагін ProfilePro WordPress до 1.3 має уразливість XSS, що дозволяє користувачам з низькими правами виконувати атаки. Рекомендується оновлення та аудит безпеки.

CVSS
5.4 MEDIUM
EPSS
17.43%
Активно використовується
немає в KEV
Продукт
profilepro

Що відомо

Плагін ProfilePro для WordPress версії до 1.3 містить уразливість, що дозволяє користувачам з роллю підписника виконувати атаки Cross-Site Scripting через недостатню обробку параметрів та відсутність належного контролю доступу. Це може призвести до виконання шкідливого коду у браузері жертви.

Бізнес-вплив

Уразливість середньої критичності може бути використана навіть користувачами з мінімальними правами, що підвищує ризик компрометації вебсайту та викрадення сесій або інших конфіденційних даних. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати потенційні ризики для безпеки та цілісності своїх ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ProfilePro від розробника wpproking та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки