Уразливість Stored XSS у плагіні Opal Membership для WordPress

Опасність Stored XSS у плагіні Opal Membership для WordPress до версії 1.2.4. Рекомендації щодо оновлення та захисту сайту.
CVE-2024-7649CVSS 6.1Web

Уразливість Stored XSS у плагіні Opal Membership для WordPress

Опасність Stored XSS у плагіні Opal Membership для WordPress до версії 1.2.4. Рекомендації щодо оновлення та захисту сайту.

CVSS
6.1 MEDIUM
EPSS
39.29%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Opal Membership для WordPress версій до 1.2.4 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію полів форми оформлення замовлення. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо плагін використовується для керування членством або оплатою.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Opal Membership до версії, в якій усунено цю уразливість, або звернутися до розробника за патчем. Якщо оновлення неможливе, слід обмежити доступ до форм оформлення замовлення, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки