Вразливість Stored XSS у плагіні Newsletter для WordPress (CVE-2024-5317)
Вразливість Stored XSS у плагіні Newsletter для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'np1'. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.26%
- Активно використовується
- немає в KEV
- Продукт
- newsletter
Що відомо
Плагін Newsletter для WordPress має вразливість типу Stored Cross-Site Scripting через параметр 'np1' у версіях до 8.3.4 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при завантаженні сторінок користувачами.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту. Для власників інфраструктури це означає підвищений ризик втрати довіри клієнтів та можливі порушення безпеки даних. ІТ-операторам слід врахувати цей ризик при управлінні WordPress-сайтами з встановленим плагіном Newsletter.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Newsletter від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до параметра 'np1', провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження прав користувачів. Загалом, слід регулярно моніторити безпеку плагінів і своєчасно впроваджувати патчі.