Уразливість відображеного XSS у плагіні Campaign Monitor Forms для WordPress

Виявлено відображений XSS у плагіні Campaign Monitor Forms для WordPress. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-11326CVSS 6.1Web

Уразливість відображеного XSS у плагіні Campaign Monitor Forms для WordPress

Виявлено відображений XSS у плагіні Campaign Monitor Forms для WordPress. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
26.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Campaign Monitor Forms by Optin Cat для WordPress містить уразливість відображеного Cross-Site Scripting (XSS) через неправильне екранування URL у функції add_query_arg у версіях до 2.5.7 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, наприклад, через підроблені посилання.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, що може призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники сайтів на WordPress з цим плагіном ризикують компрометацією безпеки та втратою довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити вплив уразливості шляхом зменшення впливу URL-параметрів, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки