Уразливість у плагіні Sailthru Triggermail для WordPress дозволяє XSS-атаки

Плагін Sailthru Triggermail для WordPress має уразливість XSS через відсутність CSRF-захисту та недостатню обробку налаштувань.
CVE-2024-11141CVSS 6.1CMS

Уразливість у плагіні Sailthru Triggermail для WordPress дозволяє XSS-атаки

Плагін Sailthru Triggermail для WordPress має уразливість XSS через відсутність CSRF-захисту та недостатню обробку налаштувань.

CVSS
6.1 MEDIUM
EPSS
4.6%
Активно використовується
немає в KEV
Продукт
sailthru triggermail

Що відомо

Плагін Sailthru Triggermail для WordPress версії до 1.1 не очищує та не екранує деякі налаштування і не має захисту від CSRF, що може дозволити підписникам виконувати збережені XSS-атаки навіть при забороні unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що ставить під загрозу безпеку вебсайту та довіру клієнтів. Власники сайтів на WordPress із встановленим Sailthru Triggermail повинні врахувати можливі ризики компрометації даних та порушення роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ підписників до налаштувань плагіна, посилити моніторинг логів на ознаки XSS-атак і розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки