CVE-2024-5317: podatność Stored Cross-Site Scripting w wtyczce Newsletter dla WordPress

Podatność Stored XSS w wtyczce Newsletter dla WordPress do wersji 8.3.4 umożliwia ataki skryptowe. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-5317CVSS 6.4CMS

CVE-2024-5317: podatność Stored Cross-Site Scripting w wtyczce Newsletter dla WordPress

Podatność Stored XSS w wtyczce Newsletter dla WordPress do wersji 8.3.4 umożliwia ataki skryptowe. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
21.26%
Aktywnie wykorzystywana
brak w KEV
Produkt
newsletter

Co wiadomo

Wtyczka Newsletter dla WordPress do wersji 8.3.4 włącznie jest podatna na atak Stored Cross-Site Scripting poprzez parametr 'np1', co umożliwia nieautoryzowanym atakującym wstrzyknięcie złośliwych skryptów wykonywanych przy odwiedzeniu zainfekowanej strony.

Wpływ biznesowy

Podatność ta może prowadzić do przejęcia sesji użytkowników, kradzieży danych lub wykonania nieautoryzowanych działań w kontekście przeglądarki ofiary. Administratorzy stron korzystających z wtyczki Newsletter powinni traktować tę lukę poważnie, gdyż ataki mogą wpłynąć na reputację i bezpieczeństwo witryny oraz jej użytkowników.

Rekomendowane działania administratora

Zaleca się niezwłoczne sprawdzenie dostępności aktualizacji wtyczki Newsletter u jej dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć ekspozycję podatnego parametru, monitorować logi pod kątem podejrzanych aktywności oraz przeprowadzić przegląd zabezpieczeń aplikacji webowej.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS