Уразливість у плагіні User Profile Builder для WordPress

Виявлено уразливість XSS у плагіні User Profile Builder для WordPress версій до 3.12.2. Рекомендується оновлення для безпеки сайту.
CVE-2024-6708CVSS 4.8CMS

Уразливість у плагіні User Profile Builder для WordPress

Виявлено уразливість XSS у плагіні User Profile Builder для WordPress версій до 3.12.2. Рекомендується оновлення для безпеки сайту.

CVSS
4.8 MEDIUM
EPSS
23.81%
Активно використовується
немає в KEV
Продукт
profile builder

Що відомо

Плагін User Profile Builder для WordPress версій до 3.12.2 не очищує та не екранує деякі параметри перед виведенням у адміністративній панелі, що дозволяє користувачам з правами Admin+ виконувати атаки типу Cross-Site Scripting (XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті адміністративної панелі сайту, що загрожує компрометацією облікових записів та порушенням цілісності даних. Власники сайтів на WordPress, які використовують цей плагін, повинні врахувати потенційні ризики для безпеки та репутації бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін User Profile Builder до версії 3.12.2 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до адміністративної панелі лише довіреним користувачам, переглянути журнали безпеки на предмет підозрілої активності та застосувати додаткові заходи захисту від XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки