Уразливість Reflected XSS у плагіні Newsletter Subscriptions для WordPress

Виявлено Reflected XSS у плагіні Newsletter Subscriptions WordPress через параметр 'token_type'. Рекомендується оновлення та моніторинг безпеки.
CVE-2024-11683CVSS 6.1Web

Уразливість Reflected XSS у плагіні Newsletter Subscriptions для WordPress

Виявлено Reflected XSS у плагіні Newsletter Subscriptions WordPress через параметр 'token_type'. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.1 MEDIUM
EPSS
30.62%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Newsletter Subscriptions для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через параметр 'token_type' у версіях до 2.1 включно. Недостатня санітизація введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного коду у браузері користувача, що ставить під загрозу безпеку даних та довіру до вебсайту. Для власників інфраструктури це означає потенційний ризик компрометації користувацьких сесій і подальших атак, що може вплинути на репутацію та безперервність бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Newsletter Subscriptions і застосувати їх, якщо вони доступні. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, провести аудит логів на предмет підозрілої активності та інформувати користувачів про можливі ризики. Також варто впровадити додаткові заходи безпеки, такі як веб-фільтри та моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки