CVE-2024-9222: Уразливість відображеного XSS у плагіні Paid Membership Subscriptions для WordPress
Уразливість CVE-2024-9222 у плагіні Paid Membership Subscriptions WordPress дозволяє віддалене виконання скриптів через відображений XSS. Рекомендується оновлення плагіна.
- CVSS
- 6.1 MEDIUM
- EPSS
- 29.04%
- Активно використовується
- немає в KEV
- Продукт
- membership \& content restriction - paid member subscriptions
Що відомо
Плагін Paid Membership Subscriptions для WordPress містить уразливість відображеного Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функції add_query_arg у версіях до 2.12.8 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, переконавши їх перейти за спеціально сформованим посиланням.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних та сесію користувача. Для власників сайтів на WordPress це означає ризик компрометації облікових записів, втрати довіри користувачів та потенційних фінансових збитків. Вразливість має середній рівень критичності, але її слід враховувати в контексті загальної безпеки веб-ресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до уразливих функцій, переглянути журнали безпеки на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також варто впровадити додаткові заходи захисту, такі як веб-фаєрволи та моніторинг трафіку.