Уразливість відображеного XSS у плагіні Email Subscription Popup для WordPress

Виявлено відображений XSS у плагіні Email Subscription Popup для WordPress. Оновіть плагін і перевірте безпеку сайту.
CVE-2023-6527CVSS 6.1Web

Уразливість відображеного XSS у плагіні Email Subscription Popup для WordPress

Виявлено відображений XSS у плагіні Email Subscription Popup для WordPress. Оновіть плагін і перевірте безпеку сайту.

CVSS
6.1 MEDIUM
EPSS
30.34%
Активно використовується
немає в KEV
Продукт
email subscription popup

Що відомо

Плагін Email Subscription Popup для WordPress має уразливість відображеного Cross-Site Scripting (XSS) через HTTP_REFERER заголовок у версіях до 1.2.18 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, якщо користувач виконає певну дію, наприклад, клікне на посилання.

Бізнес-вплив

Уразливість може призвести до компрометації сесій користувачів, викрадення даних або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайтів на базі WordPress, які використовують цей плагін, особливо якщо вони обробляють конфіденційну інформацію або мають велику аудиторію.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Email Subscription Popup до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Також слід обмежити вплив уразливості шляхом зменшення впливу HTTP_REFERER, перевірки журналів на підозрілі дії та підвищення обізнаності користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки