Уразливість Stored XSS у плагіні Sailthru Triggermail для WordPress

Виявлено Stored XSS у плагіні Sailthru Triggermail для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2024-4290CVSS 7.1CMS

Уразливість Stored XSS у плагіні Sailthru Triggermail для WordPress

Виявлено Stored XSS у плагіні Sailthru Triggermail для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
7.1 HIGH
EPSS
31.41%
Активно використовується
немає в KEV
Продукт
sailthru triggermail

Що відомо

Плагін Sailthru Triggermail для WordPress версії до 1.1 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Власники сайтів на базі WordPress із встановленим Sailthru Triggermail повинні врахувати ризики компрометації адміністративних облікових записів та потенційних атак на користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Sailthru Triggermail від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки