Уразливість CSRF та XSS у плагіні mm-email2image для WordPress

Плагін mm-email2image до 0.2.5 має уразливість CSRF та XSS, що дозволяє атаки через збережені скрипти. Рекомендується оновлення та захист.
CVE-2024-3076CVSS 3.8CMS

Уразливість CSRF та XSS у плагіні mm-email2image для WordPress

Плагін mm-email2image до 0.2.5 має уразливість CSRF та XSS, що дозволяє атаки через збережені скрипти. Рекомендується оновлення та захист.

CVSS
3.8 LOW
EPSS
10.35%
Активно використовується
немає в KEV
Продукт
mm-email2image

Що відомо

Плагін mm-email2image версії до 0.2.5 не має перевірки CSRF у деяких місцях та відсутня належна санітизація і екранування даних. Це може дозволити зловмисникам через CSRF-атаку додати збережені XSS-скрипти від імені адміністратора, який увійшов у систему.

Бізнес-вплив

Для власників сайтів на WordPress із встановленим плагіном mm-email2image існує ризик виконання збережених XSS-атак, що може призвести до компрометації облікових записів адміністраторів та подальшого контролю над сайтом. Незважаючи на низький рівень CVSS (3.8), ця уразливість може вплинути на безпеку веб-інфраструктури та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна mm-email2image від розробника mmilan81 та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити захист від CSRF та провести аудит журналів на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки