CVE-2024-11782: podatność Stored XSS w wtyczce WP Mailster dla WordPress
Podatność Stored XSS w wtyczce WP Mailster do WordPressa umożliwia atakującym z uprawnieniami współpracownika wstrzyknięcie złośliwych skryptów. Zalecane szybkie aktualizacje i ograniczenia dostępu.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.05%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- wp mailster
Co wiadomo
Wtyczka WP Mailster do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez shortcode 'mst_subscribe' we wszystkich wersjach do 1.8.17.0 włącznie. Problem wynika z niewystarczającej sanitizacji i escapowania danych wejściowych dostarczanych przez użytkownika, co pozwala na wstrzyknięcie złośliwych skryptów przez użytkowników z uprawnieniami co najmniej na poziomie współpracownika.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami współpracownika lub wyższymi wstrzyknięcie i wykonanie złośliwych skryptów w kontekście przeglądarki innych użytkowników odwiedzających zainfekowane strony. Może to prowadzić do kradzieży sesji, manipulacji treścią strony lub innych działań szkodliwych dla użytkowników i reputacji firmy. Operatorzy WordPress powinni traktować tę lukę jako istotne zagrożenie dla bezpieczeństwa witryn wykorzystujących WP Mailster.
Rekomendowane działania administratora
Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki WP Mailster i ich zastosowanie. W przypadku braku natychmiastowej łatki, ograniczenie dostępu do funkcji shortcode 'mst_subscribe' tylko do zaufanych użytkowników oraz monitorowanie logów pod kątem podejrzanej aktywności. Warto również przeprowadzić przegląd uprawnień użytkowników i ograniczyć je do niezbędnego minimum.