CVE-2024-12743: podatność MailPoet wtyczce WordPress
Podatność XSS w MailPoet WordPress przed 5.5.2 pozwala administratorom na ataki Stored XSS. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 4.8 MEDIUM
- EPSS
- 23.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mailpoet
Co wiadomo
Wtyczka MailPoet dla WordPress w wersjach przed 5.5.2 nie sanitizuje i nie zabezpiecza niektórych ustawień, co pozwala użytkownikom o wysokich uprawnieniach, takim jak administratorzy, na przeprowadzenie ataków typu Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html, np. w konfiguracji multisite.
Wpływ biznesowy
Podatność ta może umożliwić administratorom w środowiskach WordPress wykorzystanie luk XSS do wstrzyknięcia złośliwego kodu, co może prowadzić do przejęcia sesji, manipulacji treścią lub eskalacji uprawnień. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż atak może wpłynąć na wiele witryn jednocześnie, zwiększając potencjalne szkody.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki MailPoet do wersji 5.5.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy przejrzeć konfigurację multisite pod kątem zabezpieczeń i rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS.