Уразливість відображеного XSS у плагіні WordPress Email Newsletter

Відображений XSS у плагіні WordPress Email Newsletter до версії 1.1 може загрожувати адміністраторам. Рекомендується оновлення та перевірка безпеки.
CVE-2024-13098CVSS 5.4CMS

Уразливість відображеного XSS у плагіні WordPress Email Newsletter

Відображений XSS у плагіні WordPress Email Newsletter до версії 1.1 може загрожувати адміністраторам. Рекомендується оновлення та перевірка безпеки.

CVSS
5.4 MEDIUM
EPSS
48.72%
Активно використовується
немає в KEV
Продукт
wordpress email newsletter

Що відомо

Плагін WordPress Email Newsletter версії до 1.1 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до відображеного Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість відображеного XSS у плагіні може дозволити зловмисникам виконувати шкідливий код у браузерах адміністраторів, що потенційно призведе до компрометації облікових записів або зміни налаштувань сайту. Це створює ризик для безпеки CMS, особливо якщо плагін активно використовується для розсилки новин.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника megamindstechnologies та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна для користувачів з високими правами, переглянути журнали безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки