CVE-2024-12567: podatność w wtyczce Email Subscribers & Newsletters dla WordPress

Podatność XSS w wtyczce Email Subscribers by Icegram Express (wersje <5.7.45) umożliwia ataki Stored Cross-Site Scripting przez administratorów WordPress.
CVE-2024-12567CVSS 4.8CMS

CVE-2024-12567: podatność w wtyczce Email Subscribers & Newsletters dla WordPress

Podatność XSS w wtyczce Email Subscribers by Icegram Express (wersje <5.7.45) umożliwia ataki Stored Cross-Site Scripting przez administratorów WordPress.

CVSS
4.8 MEDIUM
EPSS
21.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
email subscribers \& newsletters

Co wiadomo

Wtyczka Email Subscribers by Icegram Express w wersjach przed 5.7.45 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień formularzy, co umożliwia użytkownikom o wysokich uprawnieniach, takim jak administratorzy, przeprowadzenie ataków Stored Cross-Site Scripting, nawet gdy uprawnienie unfiltered_html jest wyłączone, np. w środowisku multisite.

Wpływ biznesowy

Podatność ta może prowadzić do wstrzyknięcia złośliwego kodu JavaScript, co zagraża bezpieczeństwu witryny i danych użytkowników. Ataki XSS mogą skutkować przejęciem sesji, defacementem strony lub dalszymi atakami na infrastrukturę. Operatorzy CMS powinni traktować tę lukę jako średniego ryzyka, zwłaszcza w środowiskach z wieloma administratorami.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Email Subscribers by Icegram Express do wersji 5.7.45 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, ogranicz dostęp do kont z wysokimi uprawnieniami oraz monitoruj logi pod kątem podejrzanej aktywności. Przeglądaj i weryfikuj ustawienia formularzy pod kątem nieprawidłowych danych oraz stosuj zasady minimalizacji uprawnień.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS