Уразливість у SendPress WordPress плагіні дозволяє зберігання XSS атак

SendPress плагін для WordPress має уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновлення та обмеження доступу рекомендовані.
CVE-2024-1589CVSS 6.1CMS

Уразливість у SendPress WordPress плагіні дозволяє зберігання XSS атак

SendPress плагін для WordPress має уразливість збереженого XSS, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html. Оновлення та обмеження доступу рекомендовані.

CVSS
6.1 MEDIUM
EPSS
33.12%
Активно використовується
немає в KEV
Продукт
sendpress

Що відомо

Плагін SendPress Newsletters для WordPress версії до 1.23.11.6 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що загрожує компрометацією облікових записів адміністраторів та порушенням цілісності вебресурсу. Власники сайтів на базі WordPress із встановленим SendPress повинні врахувати ризики, особливо у мультисайтових середовищах, де обмеження unfiltered_html не захищають від цієї атаки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна SendPress від розробника pressified та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань плагіна лише довіреним користувачам, переглянути журнали безпеки на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки