CVE-2024-12568: podatność w wtyczce Email Subscribers & Newsletters dla WordPress
Podatność XSS w wtyczce Email Subscribers by Icegram Express umożliwia ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja do wersji 5.7.45.
- CVSS
- 4.8 MEDIUM
- EPSS
- 21.97%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- email subscribers \& newsletters
Co wiadomo
Wtyczka Email Subscribers by Icegram Express w wersjach przed 5.7.45 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia Workflow, co może pozwolić użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet jeśli zdolność unfiltered_html jest wyłączona.
Wpływ biznesowy
Podatność może prowadzić do wstrzyknięcia złośliwego kodu JavaScript w panelu administracyjnym WordPress, co zagraża bezpieczeństwu witryny i danych. Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do eskalacji ataków lub manipulacji zawartością. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż ograniczenia unfiltered_html nie chronią przed tym atakiem.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Email Subscribers by Icegram Express do wersji 5.7.45 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia aplikacji webowej.