Уразливість XSS у плагіні Easy Forms for Mailchimp для WordPress

Виявлено уразливість XSS у плагіні Easy Forms for Mailchimp до версії 6.8.10, що дозволяє адміністраторам виконувати шкідливий код.
CVE-2023-4925CVSS 4.8CMS

Уразливість XSS у плагіні Easy Forms for Mailchimp для WordPress

Виявлено уразливість XSS у плагіні Easy Forms for Mailchimp до версії 6.8.10, що дозволяє адміністраторам виконувати шкідливий код.

CVSS
4.8 MEDIUM
EPSS
32.86%
Активно використовується
немає в KEV
Продукт
easy forms for mailchimp

Що відомо

Плагін Easy Forms for Mailchimp для WordPress версії до 6.8.10 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки Cross-Site Scripting (XSS), навіть якщо unfiltered_html заборонено.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку вебресурсу та довіру користувачів. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів та втрати даних, особливо якщо адміністратори використовують уразливий плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Forms for Mailchimp від розробника yikesinc та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним адміністраторам, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки