Вразливість Stored XSS у плагіні Newsletter для WordPress (CVE-2024-5317)

Вразливість Stored XSS у плагіні Newsletter для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'np1'. Рекомендується оновлення плагіна.
CVE-2024-5317CVSS 6.4CMS

Вразливість Stored XSS у плагіні Newsletter для WordPress (CVE-2024-5317)

Вразливість Stored XSS у плагіні Newsletter для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'np1'. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
21.26%
Активно використовується
немає в KEV
Продукт
newsletter

Що відомо

Плагін Newsletter для WordPress має вразливість типу Stored Cross-Site Scripting через параметр 'np1' у версіях до 8.3.4 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок користувачами.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту. Для власників інфраструктури це означає підвищений ризик втрати довіри клієнтів та можливі порушення безпеки даних. ІТ-операторам слід врахувати цей ризик при управлінні WordPress-сайтами з встановленим плагіном Newsletter.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Newsletter від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до параметра 'np1', провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження прав користувачів. Загалом, слід регулярно моніторити безпеку плагінів і своєчасно впроваджувати патчі.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки