Уразливість Stored Cross-Site Scripting у плагіні Newsletter2Go для WordPress

Виявлено Stored XSS у плагіні Newsletter2Go для WordPress до версії 4.0.14. Рекомендації щодо захисту та оновлення плагіна.
CVE-2024-1328CVSS 6.4Web

Уразливість Stored Cross-Site Scripting у плагіні Newsletter2Go для WordPress

Виявлено Stored XSS у плагіні Newsletter2Go для WordPress до версії 4.0.14. Рекомендації щодо захисту та оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
22.67%
Активно використовується
немає в KEV
Продукт
newsletter2go

Що відомо

Плагін Newsletter2Go для WordPress містить уразливість Stored Cross-Site Scripting через параметр 'style' у версіях до 4.0.14 включно. Це дозволяє автентифікованим користувачам із рівнем доступу підписника та вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що підвищує ризик компрометації облікових записів та витоку даних. Власники сайтів на WordPress із встановленим плагіном Newsletter2Go повинні оцінити ризики та вжити заходів для захисту інфраструктури та користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із правами підписника та вище, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення та виведення даних на сторінках з плагіном.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки