CVE-2024-12568: podatność w wtyczce Email Subscribers & Newsletters dla WordPress

Podatność XSS w wtyczce Email Subscribers by Icegram Express umożliwia ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja do wersji 5.7.45.
CVE-2024-12568CVSS 4.8CMS

CVE-2024-12568: podatność w wtyczce Email Subscribers & Newsletters dla WordPress

Podatność XSS w wtyczce Email Subscribers by Icegram Express umożliwia ataki nawet przy wyłączonym unfiltered_html. Zalecana aktualizacja do wersji 5.7.45.

CVSS
4.8 MEDIUM
EPSS
21.97%
Aktywnie wykorzystywana
brak w KEV
Produkt
email subscribers \& newsletters

Co wiadomo

Wtyczka Email Subscribers by Icegram Express w wersjach przed 5.7.45 nieprawidłowo oczyszcza i zabezpiecza niektóre ustawienia Workflow, co może pozwolić użytkownikom z wysokimi uprawnieniami, np. administratorom, na przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet jeśli zdolność unfiltered_html jest wyłączona.

Wpływ biznesowy

Podatność może prowadzić do wstrzyknięcia złośliwego kodu JavaScript w panelu administracyjnym WordPress, co zagraża bezpieczeństwu witryny i danych. Atakujący z uprawnieniami administratora mogą wykorzystać tę lukę do eskalacji ataków lub manipulacji zawartością. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż ograniczenia unfiltered_html nie chronią przed tym atakiem.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Email Subscribers by Icegram Express do wersji 5.7.45 lub nowszej. W przypadku braku możliwości natychmiastowej aktualizacji, należy ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć dodatkowe zabezpieczenia aplikacji webowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS