CVE-2024-11582: Stored Cross-Site Scripting w wtyczce Subscribe2 dla WordPress

Wtyczka Subscribe2 dla WordPress ma poważną lukę XSS (CVE-2024-11582). Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
CVE-2024-11582CVSS 7.2Web

CVE-2024-11582: Stored Cross-Site Scripting w wtyczce Subscribe2 dla WordPress

Wtyczka Subscribe2 dla WordPress ma poważną lukę XSS (CVE-2024-11582). Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.

CVSS
7.2 HIGH
EPSS
22.62%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka Subscribe2 – Form, Email Subscribers & Newsletters dla WordPress jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr ip we wszystkich wersjach do 10.43 włącznie. Luka wynika z niewystarczającej sanitizacji danych wejściowych i ucieczki znaków, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów wykonywanych podczas odwiedzin zainfekowanej strony.

Wpływ biznesowy

Podatność ta może umożliwić atakującym przeprowadzenie ataków XSS, które mogą prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa i integralności swoich serwisów.

Rekomendowane działania administratora

Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Subscribe2 u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję podatnych parametrów, monitorować logi serwera pod kątem podejrzanych aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetem jest szybkie załatanie luki i edukacja użytkowników w zakresie bezpiecznego korzystania z serwisu.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS