Уразливість Stored XSS у плагіні MailPoet для WordPress

Виявлено Stored XSS у MailPoet до 5.3.2, що може призвести до захоплення облікового запису редактора. Рекомендується оновлення плагіна.
CVE-2024-10103CVSS 6.1CMS

Уразливість Stored XSS у плагіні MailPoet для WordPress

Виявлено Stored XSS у MailPoet до 5.3.2, що може призвести до захоплення облікового запису редактора. Рекомендується оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
26.26%
Активно використовується
немає в KEV
Продукт
mailpoet

Що відомо

У плагіні MailPoet для WordPress версій до 5.3.2 виявлено уразливість Stored XSS, що дозволяє зловмиснику впровадити шкідливий скрипт від імені редактора. Це може призвести до захоплення облікового запису та встановлення бекдору.

Бізнес-вплив

Ця уразливість середньої критичності може дозволити зловмисникам отримати контроль над обліковими записами редакторів у WordPress, що ставить під загрозу безпеку контенту та цілісність сайту. Власники інфраструктури повинні врахувати потенційні ризики несанкціонованого доступу та можливого подальшого компрометування системи.

Рекомендовані дії адміністратора

Рекомендується оновити плагін MailPoet до версії 5.3.2 або новішої, перевірити журнали на наявність підозрілої активності, обмежити права користувачів редакторів та провести аудит безпеки сайту. Якщо оновлення неможливе, слід мінімізувати експозицію плагіна та посилити моніторинг.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки