Уразливість Reflected XSS у плагіні Newsletters для WordPress

Виявлено Reflected XSS у плагіні Newsletters WordPress через параметр «to». Рекомендується оновлення та перевірка безпеки.
CVE-2024-13739CVSS 6.1Web

Уразливість Reflected XSS у плагіні Newsletters для WordPress

Виявлено Reflected XSS у плагіні Newsletters WordPress через параметр «to». Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
14.76%
Активно використовується
немає в KEV
Продукт
newsletters

Що відомо

Плагін Newsletters для WordPress має уразливість Reflected Cross-Site Scripting через параметр «to» у версіях до 4.9.9.7 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконатися при дії адміністратора, наприклад, кліку на посилання.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів адміністраторів та виконання шкідливих скриптів у контексті сайту, що загрожує безпеці даних і стабільності роботи вебресурсу. Власники інфраструктури повинні врахувати ризики соціальної інженерії та потенційного впливу на довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Newsletters до останньої версії, перевірити наявність патчів у постачальника, обмежити доступ адміністративних облікових записів, провести аудит логів на підозрілі дії та підвищити обізнаність адміністраторів щодо фішингових атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки