Вразливість Stored XSS у плагіні Subscribe2 для WordPress

Вразливість Stored XSS у плагіні Subscribe2 для WordPress дозволяє впроваджувати шкідливі скрипти через параметр ip. Рекомендується оновлення та аудит безпеки.
CVE-2024-11582CVSS 7.2Web

Вразливість Stored XSS у плагіні Subscribe2 для WordPress

Вразливість Stored XSS у плагіні Subscribe2 для WordPress дозволяє впроваджувати шкідливі скрипти через параметр ip. Рекомендується оновлення та аудит безпеки.

CVSS
7.2 HIGH
EPSS
22.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Subscribe2 – Form, Email Subscribers & Newsletters для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр ip у версіях до 10.43 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або розповсюдження шкідливого коду серед відвідувачів сайту. Для власників інфраструктури це означає підвищений ризик втрати довіри користувачів і можливі репутаційні збитки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що приймають параметр ip, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливого плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки