CVE-2024-11636: podatność w wtyczce Email Subscribers & Newsletters dla WordPress
Podatność XSS w wtyczce Email Subscribers & Newsletters dla WordPress umożliwia ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 24.04%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- email subscribers \& newsletters
Co wiadomo
Wtyczka Email Subscribers by Icegram Express w wersjach przed 5.7.45 nie sanitizuje i nie zabezpiecza niektórych opcji Text Block, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy uprawnienie unfiltered_html jest wyłączone (np. w konfiguracji multisite).
Wpływ biznesowy
Ta luka może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji ataków, kradzieży danych lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż unfiltered_html jest często wyłączone, a mimo to atak jest możliwy.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Email Subscribers & Newsletters do najnowszej wersji udostępnionej przez Icegram. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd konfiguracji multisite i weryfikację ustawień bezpieczeństwa.