CVE-2024-6224: Уразливість у плагіні WordPress «Send email only on Reply to My Comment»
Виявлено уразливість CSRF та XSS у плагіні WordPress «Send email only on Reply to My Comment» версії до 1.0.6. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.9 MEDIUM
- EPSS
- 10.9%
- Активно використовується
- немає в KEV
- Продукт
- send email only on reply to my comment
Що відомо
Плагін WordPress «Send email only on Reply to My Comment» версії до 1.0.6 містить уразливість, пов’язану з відсутністю перевірки CSRF та недостатньою санітизацією даних. Це може дозволити зловмисникам через CSRF-атаку додати збережені XSS-скрипти від імені адміністратора.
Бізнес-вплив
Уразливість середньої критичності може призвести до виконання шкідливого коду в обліковому записі адміністратора, що ставить під загрозу безпеку сайту на базі WordPress. Для власників інфраструктури це означає потенційний ризик компрометації даних та порушення роботи CMS, особливо якщо плагін використовується без оновлень.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника yasirwazir та негайно їх застосувати. Якщо оновлень немає, слід обмежити доступ до плагіна, провести аудит журналів безпеки на предмет підозрілої активності та мінімізувати ризики шляхом зменшення прав користувачів. Важливо також впровадити додаткові заходи захисту від CSRF і XSS.