Уразливість CSRF і Stored XSS у плагіні enl-newsletter для WordPress

Плагін enl-newsletter WordPress до 1.0.1 має уразливість CSRF і Stored XSS, що може дозволити атаки через обліковий запис адміністратора.
CVE-2024-3058CVSS 5.4CMS

Уразливість CSRF і Stored XSS у плагіні enl-newsletter для WordPress

Плагін enl-newsletter WordPress до 1.0.1 має уразливість CSRF і Stored XSS, що може дозволити атаки через обліковий запис адміністратора.

CVSS
5.4 MEDIUM
EPSS
10.91%
Активно використовується
немає в KEV
Продукт
enl-newsletter

Що відомо

Плагін enl-newsletter для WordPress версії до 1.0.1 містить уразливість через відсутність перевірки CSRF та недостатню санітизацію і екранування даних. Це може дозволити зловмисникам через CSRF-атаку додати збережені XSS-скрипти від імені адміністратора.

Бізнес-вплив

Уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може вплинути на стабільність роботи вебресурсу та довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна enl-newsletter від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит журналів безпеки на наявність підозрілої активності та посилити захист від CSRF-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки