Уразливість XSS у плагіні Email Encoder для WordPress до версії 2.3.4

Виявлено XSS у плагіні Email Encoder для WordPress до версії 2.3.4, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
CVE-2024-7083CVSS 3.5CMS

Уразливість XSS у плагіні Email Encoder для WordPress до версії 2.3.4

Виявлено XSS у плагіні Email Encoder для WordPress до версії 2.3.4, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.

CVSS
3.5 LOW
EPSS
11.77%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Email Encoder для WordPress версій до 2.3.4 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати збережені атаки Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може дозволити користувачам з високими привілеями, як адміністратори, впроваджувати шкідливий скрипт, що впливає на безпеку сайту та користувачів. Хоча рівень загрози оцінено як низький, експлуатація може призвести до компрометації даних або сесій користувачів, особливо у мультисайтових середовищах.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Email Encoder до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на ознаки атак та зменшити експозицію вразливого плагіна. Також варто регулярно переглядати політики безпеки та налаштування плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки