CVE-2024-29138
WordPress Restrict User Access plugin <= 2.5 - Reflected Cross Site Scripting (XSS) vulnerability
Record summary
CVE-2024-29138 has a selected CVSS score of 7.1 (high); EIP currently links 1 Nuclei template.
Description
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Joachim Jensen Restrict User Access – Membership Plugin with Force restrict-user-access.This issue affects Restrict User Access – Membership Plugin with Force: from n/a through <= 2.5.
Exploitation context
Known exploitation
- VulnCheck KEV
- Listed · Mar 18, 2024 · VulnCheck
- Reported exploitation
- Observed · VulnCheck
Available material
- Nuclei templates
- 1
CISA SSVC decision
CISA Coordinator · SSVC 2.0.3 · Evaluated Mar 19, 2024 · Source: CVE List
Affected products and versions
2| Product | Source | Version range | Status |
|---|---|---|---|
Restrict User Access – Membership Plugin with ForceBrowse Joachim Jensen / Restrict User Access – Membership Plugin with Forcerestrict-user-accessDefault status: unaffected | CVE List | Through 2.5 | affected |
restrict_user_accessBrowse dev.institute / restrict_user_access | VulnCheck | Version data not supplied | |
Nuclei templates
1ProjectDiscoveryMEDIUMWordPress Restrict User Access <= 2.5 - Cross-Site ScriptingCVSS 6.1
WordPress Restrict User Access – Membership Plugin with Force versions before 2.6 is vulnerable to Reflected Cross-Site Scripting via the '_rua_section' parameter in the admin level edit page.
Impact
Attackers can execute arbitrary scripts in authenticated admin browsers, potentially leading to session hijacking, privilege escalation, WordPress admin account takeover, malicious plugin installation, and website defacement.
Remediation
Update Restrict User Access plugin to version 2.6 or later.
Source: ProjectDiscovery