CVE-2024-9222: Уразливість відображеного XSS у плагіні Paid Membership Subscriptions для WordPress

Уразливість CVE-2024-9222 у плагіні Paid Membership Subscriptions WordPress дозволяє віддалене виконання скриптів через відображений XSS. Рекомендується оновлення плагіна.
CVE-2024-9222CVSS 6.1Web

CVE-2024-9222: Уразливість відображеного XSS у плагіні Paid Membership Subscriptions для WordPress

Уразливість CVE-2024-9222 у плагіні Paid Membership Subscriptions WordPress дозволяє віддалене виконання скриптів через відображений XSS. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
29.04%
Активно використовується
немає в KEV
Продукт
membership \& content restriction - paid member subscriptions

Що відомо

Плагін Paid Membership Subscriptions для WordPress містить уразливість відображеного Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функції add_query_arg у версіях до 2.12.8 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, переконавши їх перейти за спеціально сформованим посиланням.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних та сесію користувача. Для власників сайтів на WordPress це означає ризик компрометації облікових записів, втрати довіри користувачів та потенційних фінансових збитків. Вразливість має середній рівень критичності, але її слід враховувати в контексті загальної безпеки веб-ресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від виробника та встановити їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до уразливих функцій, переглянути журнали безпеки на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також варто впровадити додаткові заходи захисту, такі як веб-фаєрволи та моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки