CVE-2024-11582: Stored Cross-Site Scripting w wtyczce Subscribe2 dla WordPress
Wtyczka Subscribe2 dla WordPress ma poważną lukę XSS (CVE-2024-11582). Sprawdź zalecenia bezpieczeństwa i aktualizuj wtyczkę.
- CVSS
- 7.2 HIGH
- EPSS
- 22.62%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Subscribe2 – Form, Email Subscribers & Newsletters dla WordPress jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr ip we wszystkich wersjach do 10.43 włącznie. Luka wynika z niewystarczającej sanitizacji danych wejściowych i ucieczki znaków, co pozwala nieautoryzowanym atakującym na wstrzyknięcie złośliwych skryptów wykonywanych podczas odwiedzin zainfekowanej strony.
Wpływ biznesowy
Podatność ta może umożliwić atakującym przeprowadzenie ataków XSS, które mogą prowadzić do kradzieży sesji, manipulacji zawartością strony lub innych działań szkodliwych dla użytkowników i administratorów. Właściciele stron korzystających z tej wtyczki powinni traktować tę lukę jako poważne zagrożenie dla bezpieczeństwa i integralności swoich serwisów.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Subscribe2 u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję podatnych parametrów, monitorować logi serwera pod kątem podejrzanych aktywności oraz przeprowadzić audyt bezpieczeństwa. Priorytetem jest szybkie załatanie luki i edukacja użytkowników w zakresie bezpiecznego korzystania z serwisu.