CVE-2024-6224: Уразливість у плагіні WordPress «Send email only on Reply to My Comment»

Виявлено уразливість CSRF та XSS у плагіні WordPress «Send email only on Reply to My Comment» версії до 1.0.6. Рекомендується оновлення та перевірка безпеки.
CVE-2024-6224CVSS 5.9CMS

CVE-2024-6224: Уразливість у плагіні WordPress «Send email only on Reply to My Comment»

Виявлено уразливість CSRF та XSS у плагіні WordPress «Send email only on Reply to My Comment» версії до 1.0.6. Рекомендується оновлення та перевірка безпеки.

CVSS
5.9 MEDIUM
EPSS
10.9%
Активно використовується
немає в KEV
Продукт
send email only on reply to my comment

Що відомо

Плагін WordPress «Send email only on Reply to My Comment» версії до 1.0.6 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією даних. Це може дозволити зловмисникам через CSRF-атаку додати збережені XSS-скрипти від імені адміністратора.

Бізнес-вплив

Уразливість середньої критичності може призвести до виконання шкідливого коду в обліковому записі адміністратора, що ставить під загрозу безпеку сайту на базі WordPress. Для власників інфраструктури це означає потенційний ризик компрометації даних та порушення роботи CMS, особливо якщо плагін використовується без оновлень.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника yasirwazir та негайно їх застосувати. Якщо оновлень немає, слід обмежити доступ до плагіна, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати ризики шляхом зменшення прав користувачів. Важливо також впровадити додаткові заходи захисту від CSRF і XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки