Уразливість Cross-Site Scripting у плагіні Newsletter Popup для WordPress

Плагін Newsletter Popup WordPress до версії 1.2 містить уразливість XSS, що дозволяє атаки на адміністраторів. Рекомендується оновлення та перевірка безпеки.
CVE-2024-3641CVSS 6.1CMS

Уразливість Cross-Site Scripting у плагіні Newsletter Popup для WordPress

Плагін Newsletter Popup WordPress до версії 1.2 містить уразливість XSS, що дозволяє атаки на адміністраторів. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
31.26%
Активно використовується
немає в KEV
Продукт
newsletter popup

Що відомо

Плагін Newsletter Popup для WordPress версії до 1.2 не очищує та не екранує деякі параметри, що дозволяє неавторизованим відвідувачам виконувати атаки Cross-Site Scripting (XSS) проти адміністраторів. Це може призвести до компрометації облікових записів адміністраторів або викрадення сесій.

Бізнес-вплив

Атаки XSS можуть дозволити зловмисникам виконувати шкідливий код у контексті браузера адміністратора, що загрожує безпеці сайту та даних. Для власників інфраструктури це означає підвищений ризик несанкціонованого доступу та потенційних порушень конфіденційності. Своєчасне виявлення та усунення уразливості є критично важливим для підтримки безпеки CMS-середовища.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Newsletter Popup від розробника mndpsingh287 та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати усунення уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки