Уразливість у плагіні Email Subscribers & Newsletters для WordPress (CVE-2024-11636)

CVE-2024-11636: Уразливість Stored XSS у плагіні Email Subscribers by Icegram Express до версії 5.7.45. Рекомендується оновлення та перевірка безпеки.
CVE-2024-11636CVSS 4.8CMS

Уразливість у плагіні Email Subscribers & Newsletters для WordPress (CVE-2024-11636)

CVE-2024-11636: Уразливість Stored XSS у плагіні Email Subscribers by Icegram Express до версії 5.7.45. Рекомендується оновлення та перевірка безпеки.

CVSS
4.8 MEDIUM
EPSS
24.04%
Активно використовується
немає в KEV
Продукт
email subscribers \& newsletters

Що відомо

Плагін Email Subscribers by Icegram Express версії до 5.7.45 не очищує та не екранує деякі параметри текстових блоків, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту з правами адміністратора, що ставить під загрозу безпеку сайту та конфіденційність даних. Власники інфраструктури повинні врахувати можливі наслідки для репутації та стабільності роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Email Subscribers до останньої версії, перевірити наявність патчів від виробника, обмежити права користувачів з високими привілеями, а також переглянути журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки