CVE-2024-7489: Stored XSS w wtyczce Forms for Mailchimp by Optin Cat dla WordPress
Podatność Stored XSS w wtyczce Forms for Mailchimp by Optin Cat do WordPressa umożliwia atakującym wstrzyknięcie złośliwych skryptów. Zalecane aktualizacje i ograniczenia uprawnień.
- CVSS
- 4.4 MEDIUM
- EPSS
- 25.9%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Forms for Mailchimp by Optin Cat do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametry koloru formularza w wersjach do 2.5.7 włącznie. Luka wynika z niewystarczającej sanitacji i ucieczki danych wejściowych, co pozwala atakującym z uprawnieniami edytora na wstrzyknięcie złośliwych skryptów.
Wpływ biznesowy
Podatność umożliwia atakującym z uprawnieniami edytora w systemie WordPress wstrzyknięcie i wykonanie złośliwego kodu JavaScript na stronach serwisu, co może prowadzić do kradzieży danych sesji użytkowników lub innych działań szkodliwych dla integralności i bezpieczeństwa witryny. Organizacje korzystające z tej wtyczki powinny traktować tę lukę jako średniego ryzyka i podjąć działania ograniczające ekspozycję.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki Forms for Mailchimp by Optin Cat i jej instalację. W przypadku braku łatki należy ograniczyć uprawnienia użytkowników do minimum, szczególnie edytorów, monitorować logi pod kątem podejrzanej aktywności oraz rozważyć tymczasowe wyłączenie wtyczki. Regularne przeglądy bezpieczeństwa i audyty konfiguracji WordPressa pomogą zmniejszyć ryzyko wykorzystania tej luki.