Уразливість Stored XSS у плагіні NewsmanApp для WordPress

Плагін NewsmanApp для WordPress має уразливість Stored XSS у версіях до 2.7.6. Рекомендується оновлення та обмеження доступу користувачів.
CVE-2024-11767CVSS 6.4Web

Уразливість Stored XSS у плагіні NewsmanApp для WordPress

Плагін NewsmanApp для WordPress має уразливість Stored XSS у версіях до 2.7.6. Рекомендується оновлення та обмеження доступу користувачів.

CVSS
6.4 MEDIUM
EPSS
27.01%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін NewsmanApp для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'newsman_subscribe_widget' у версіях до 2.7.6 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та довіри користувачів. Особливо це критично для сайтів з багатьма користувачами та контентом, що генерується спільнотою.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна NewsmanApp та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних у shortcode. Також варто регулярно моніторити безпекові оголошення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки