CVE-2024-11636: podatność w wtyczce Email Subscribers & Newsletters dla WordPress

Podatność XSS w wtyczce Email Subscribers & Newsletters dla WordPress umożliwia ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.
CVE-2024-11636CVSS 4.8CMS

CVE-2024-11636: podatność w wtyczce Email Subscribers & Newsletters dla WordPress

Podatność XSS w wtyczce Email Subscribers & Newsletters dla WordPress umożliwia ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja.

CVSS
4.8 MEDIUM
EPSS
24.04%
Aktywnie wykorzystywana
brak w KEV
Produkt
email subscribers \& newsletters

Co wiadomo

Wtyczka Email Subscribers by Icegram Express w wersjach przed 5.7.45 nie sanitizuje i nie zabezpiecza niektórych opcji Text Block, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy uprawnienie unfiltered_html jest wyłączone (np. w konfiguracji multisite).

Wpływ biznesowy

Ta luka może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora, co zagraża bezpieczeństwu witryny i danych. Atakujący z uprawnieniami administratora mogą wykorzystać tę podatność do eskalacji ataków, kradzieży danych lub przejęcia kontroli nad stroną. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż unfiltered_html jest często wyłączone, a mimo to atak jest możliwy.

Rekomendowane działania administratora

Zaleca się niezwłoczne zaktualizowanie wtyczki Email Subscribers & Newsletters do najnowszej wersji udostępnionej przez Icegram. W przypadku braku możliwości aktualizacji należy ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo warto przeprowadzić przegląd konfiguracji multisite i weryfikację ustawień bezpieczeństwa.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS