CVE-2024-8680: podatność Stored Cross-Site Scripting w wtyczce Mailchimp for WordPress
Podatność Stored XSS w wtyczce Mailchimp for WordPress do wersji 4.9.16 umożliwia ataki na instalacje multisite. Zalecane aktualizacje i monitorowanie.
- CVSS
- 4.4 MEDIUM
- EPSS
- 41.59%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- mailchimp
Co wiadomo
Wtyczka MC4WP: Mailchimp for WordPress do wersji 4.9.16 włącznie zawiera podatność Stored Cross-Site Scripting (XSS) w ustawieniach administratora, wynikającą z niewystarczającej sanitizacji danych wejściowych i ucieczki znaków wyjściowych. Atakujący z uprawnieniami administratora mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzania zainfekowanych stron.
Wpływ biznesowy
Podatność ta dotyczy instalacji multisite oraz tych, gdzie opcja unfiltered_html jest wyłączona. Może prowadzić do wykonania złośliwego kodu w kontekście przeglądarki administratora lub użytkownika, co zagraża integralności i bezpieczeństwu witryny. Operatorzy powinni zwrócić uwagę na potencjalne ryzyko eskalacji ataków i utraty kontroli nad stroną.
Rekomendowane działania administratora
Zaleca się jak najszybsze sprawdzenie dostępności aktualizacji wtyczki u dostawcy oraz ich wdrożenie. W międzyczasie warto ograniczyć uprawnienia administratorów, monitorować logi pod kątem podejrzanych działań oraz rozważyć zmniejszenie ekspozycji instalacji multisite. Regularna weryfikacja i audyt bezpieczeństwa są kluczowe.