CVE-2023-38474: podatność Reflected XSS w Campaign Monitor dla WordPress

Wtyczka Campaign Monitor dla WordPress do wersji 2.8.12 zawiera podatność Reflected XSS. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
CVE-2023-38474CVSS 7.1CMS

CVE-2023-38474: podatność Reflected XSS w Campaign Monitor dla WordPress

Wtyczka Campaign Monitor dla WordPress do wersji 2.8.12 zawiera podatność Reflected XSS. Zalecana aktualizacja i monitorowanie bezpieczeństwa.

CVSS
7.1 HIGH
EPSS
33.71%
Aktywnie wykorzystywana
brak w KEV
Produkt
campaign monitor

Co wiadomo

Wtyczka Campaign Monitor dla WordPress zawiera podatność typu Reflected Cross-site Scripting (XSS) w wersjach do 2.8.12 włącznie. Problem wynika z niewłaściwego neutralizowania danych wejściowych podczas generowania stron internetowych.

Wpływ biznesowy

Podatność XSS może pozwolić atakującym na wykonanie złośliwego kodu w przeglądarce użytkownika, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych działań naruszających bezpieczeństwo. Operatorzy stron wykorzystujących Campaign Monitor powinni rozważyć ryzyko związane z tą luką, zwłaszcza w środowiskach o wysokich wymaganiach bezpieczeństwa.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Campaign Monitor do wersji po 2.8.12, jeśli jest dostępna. W przypadku braku natychmiastowej aktualizacji, ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanej aktywności oraz stosuj mechanizmy ochrony przed XSS, takie jak Content Security Policy (CSP).

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS