Уразливість збереженого XSS у плагіні Email Subscription Popup для WordPress

Виявлено уразливість збереженого XSS у плагіні Email Subscription Popup для WordPress, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг.
CVE-2024-11195CVSS 6.4Web

Уразливість збереженого XSS у плагіні Email Subscription Popup для WordPress

Виявлено уразливість збереженого XSS у плагіні Email Subscription Popup для WordPress, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг.

CVSS
6.4 MEDIUM
EPSS
28.55%
Активно використовується
немає в KEV
Продукт
email subscription popup

Що відомо

Плагін Email Subscription Popup для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді print_email_subscribe_form у версіях до 1.2.22 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти, які виконуватимуться при відкритті сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують цей плагін, потенційно компрометуючи безпеку користувачів та даних. Для ІТ-операторів це означає ризик витоку інформації, порушення роботи сайту та втрату довіри клієнтів. Власникам інфраструктури слід оцінити вплив і пріоритетність оновлення або інших заходів захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, провести аудит журналів на предмет підозрілої активності, а також мінімізувати експозицію вразливого функціоналу. Загалом, слід впровадити заходи з обробки введених даних та регулярний моніторинг безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки