CVE-2024-11782: podatność Stored XSS w wtyczce WP Mailster dla WordPress

Podatność Stored XSS w wtyczce WP Mailster do WordPressa umożliwia atakującym z uprawnieniami współpracownika wstrzyknięcie złośliwych skryptów. Zalecane szybkie aktualizacje i ograniczenia dostępu.
CVE-2024-11782CVSS 6.4Web

CVE-2024-11782: podatność Stored XSS w wtyczce WP Mailster dla WordPress

Podatność Stored XSS w wtyczce WP Mailster do WordPressa umożliwia atakującym z uprawnieniami współpracownika wstrzyknięcie złośliwych skryptów. Zalecane szybkie aktualizacje i ograniczenia dostępu.

CVSS
6.4 MEDIUM
EPSS
21.05%
Aktywnie wykorzystywana
brak w KEV
Produkt
wp mailster

Co wiadomo

Wtyczka WP Mailster do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'mst_subscribe' we wszystkich wersjach do 1.8.17.0 włącznie. Problem wynika z niewystarczającej sanitizacji i escapowania danych wejściowych dostarczanych przez użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.

Wpływ biznesowy

Podatność umożliwia atakującym z uprawnieniami współpracownika lub wyższymi wstrzyknięcie i wykonanie złośliwych skryptów w kontekście przeglądarki innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy WordPress powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa witryn wykorzystujących WP Mailster.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Mailster i ich zastosowanie. W przypadku braku natychmiastowej łatki, ograniczenie dostępu do funkcji shortcode 'mst_subscribe' tylko do zaufanych użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS