Уразливість Stored XSS у плагіні mm-email2image для WordPress

Виявлено Stored XSS у плагіні mm-email2image для WordPress до версії 0.2.5, що дозволяє атаки користувачам з роллю контриб’ютора і вище.
CVE-2024-3075CVSS 8.1CMS

Уразливість Stored XSS у плагіні mm-email2image для WordPress

Виявлено Stored XSS у плагіні mm-email2image для WordPress до версії 0.2.5, що дозволяє атаки користувачам з роллю контриб’ютора і вище.

CVSS
8.1 HIGH
EPSS
46.26%
Активно використовується
немає в KEV
Продукт
mm-email2image

Що відомо

Плагін mm-email2image для WordPress версії до 0.2.5 не перевіряє та не екранує деякі атрибути шорткоду перед виведенням, що дозволяє користувачам з роллю контриб’ютора і вище виконувати атаки типу Stored Cross-Site Scripting.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією облікових записів та порушенням цілісності контенту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна mm-email2image від розробника mmilan81 та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки атак та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки