CVE-2023-38474: podatność Reflected XSS w Campaign Monitor dla WordPress
Wtyczka Campaign Monitor dla WordPress do wersji 2.8.12 zawiera podatność Reflected XSS. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 7.1 HIGH
- EPSS
- 33.71%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- campaign monitor
Co wiadomo
Wtyczka Campaign Monitor dla WordPress zawiera podatność typu Reflected Cross-site Scripting (XSS) w wersjach do 2.8.12 włącznie. Problem wynika z niewłaściwego neutralizowania danych wejściowych podczas generowania stron internetowych.
Wpływ biznesowy
Podatność XSS może pozwolić atakującym na wykonanie złośliwego kodu w przeglądarce użytkownika, co może prowadzić do kradzieży sesji, manipulacji danymi lub innych działań naruszających bezpieczeństwo. Operatorzy stron wykorzystujących Campaign Monitor powinni rozważyć ryzyko związane z tą luką, zwłaszcza w środowiskach o wysokich wymaganiach bezpieczeństwa.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Campaign Monitor do wersji po 2.8.12, jeśli jest dostępna. W przypadku braku natychmiastowej aktualizacji, ogranicz ekspozycję wtyczki, monitoruj logi pod kątem podejrzanej aktywności oraz stosuj mechanizmy ochrony przed XSS, takie jak Content Security Policy (CSP).