Luka XSS w wtyczce NewsmanApp dla WordPress (CVE-2024-11767)

Wtyczka NewsmanApp do WordPress ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami współpracownika. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-11767CVSS 6.4Web

Luka XSS w wtyczce NewsmanApp dla WordPress (CVE-2024-11767)

Wtyczka NewsmanApp do WordPress ma lukę XSS umożliwiającą ataki przez użytkowników z uprawnieniami współpracownika. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
27.01%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Wtyczka NewsmanApp dla WordPress do wersji 2.7.6 zawiera lukę typu Stored Cross-Site Scripting (XSS) w shortcode 'newsman_subscribe_widget', umożliwiającą wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika. Luka wynika z niewystarczającej sanitacji i escapingu danych wejściowych.

Wpływ biznesowy

Atakujący z dostępem na poziomie współpracownika mogą wstrzykiwać złośliwe skrypty, które wykonają się u innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań naruszających bezpieczeństwo i integralność serwisu WordPress, wpływając negatywnie na reputację i zaufanie użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki NewsmanApp i ich wdrożenie. W przypadku braku natychmiastowej aktualizacji, ogranicz dostęp do funkcji shortcode 'newsman_subscribe_widget' tylko do zaufanych użytkowników oraz monitoruj logi pod kątem podejrzanych aktywności. Przeprowadź przegląd uprawnień użytkowników i rozważ ograniczenie poziomu dostępu tam, gdzie to możliwe.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS