CVE-2024-12743: podatność MailPoet wtyczce WordPress

Podatność XSS w MailPoet WordPress przed 5.5.2 pozwala administratorom na ataki Stored XSS. Zalecana szybka aktualizacja wtyczki.
CVE-2024-12743CVSS 4.8CMS

CVE-2024-12743: podatność MailPoet wtyczce WordPress

Podatność XSS w MailPoet WordPress przed 5.5.2 pozwala administratorom na ataki Stored XSS. Zalecana szybka aktualizacja wtyczki.

CVSS
4.8 MEDIUM
EPSS
23.81%
Aktywnie wykorzystywana
brak w KEV
Produkt
mailpoet

Co wiadomo

Wtyczka MailPoet dla WordPress w wersjach przed 5.5.2 nie sanitizuje i nie zabezpiecza niektórych ustawień, co pozwala użytkownikom o wysokich uprawnieniach, takim jak administratorzy, na przeprowadzenie ataków typu Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html, np. w konfiguracji multisite.

Wpływ biznesowy

Podatność ta może umożliwić administratorom w środowiskach WordPress wykorzystanie luk XSS do wstrzyknięcia złośliwego kodu, co może prowadzić do przejęcia sesji, manipulacji treścią lub eskalacji uprawnień. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż atak może wpłynąć na wiele witryn jednocześnie, zwiększając potencjalne szkody.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki MailPoet do wersji 5.5.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanych działań. Dodatkowo, należy przejrzeć konfigurację multisite pod kątem zabezpieczeń i rozważyć zastosowanie dodatkowych mechanizmów ochrony przed XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS