Уразливість відображеного XSS у плагіні Email Subscription Popup для WordPress

Вразливість відображеного XSS у плагіні Email Subscription Popup (до версії 1.2.20) може загрожувати безпеці адміністраторів WordPress-сайтів.
CVE-2023-6555CVSS 6.1CMS

Уразливість відображеного XSS у плагіні Email Subscription Popup для WordPress

Вразливість відображеного XSS у плагіні Email Subscription Popup (до версії 1.2.20) може загрожувати безпеці адміністраторів WordPress-сайтів.

CVSS
6.1 MEDIUM
EPSS
36.19%
Активно використовується
немає в KEV
Продукт
email subscription popup

Що відомо

Плагін Email Subscription Popup для WordPress версій до 1.2.20 не очищує належним чином параметри перед виводом на сторінку, що призводить до вразливості відображеного Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість відображеного XSS у плагіні може дозволити зловмисникам виконувати шкідливий код в контексті браузера користувача з високими правами, що загрожує компрометацією облікових записів та контролю над сайтом. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик втрати даних та порушення безпеки адміністрування.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Email Subscription Popup від i13websolution та встановити останню версію. Якщо оновлення недоступне, слід обмежити доступ до плагіна для користувачів з високими правами, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки