Уразливість Stored XSS у плагіні MailOptin для WordPress

Виявлено Stored XSS у MailOptin для WordPress через недостатню санітизацію. Рекомендується оновлення та обмеження доступу для безпеки сайту.
CVE-2024-8628CVSS 5.4Web

Уразливість Stored XSS у плагіні MailOptin для WordPress

Виявлено Stored XSS у MailOptin для WordPress через недостатню санітизацію. Рекомендується оновлення та обмеження доступу для безпеки сайту.

CVSS
5.4 MEDIUM
EPSS
18.02%
Активно використовується
немає в KEV
Продукт
mailoptin

Що відомо

Плагін MailOptin для WordPress, що використовується для спливаючих вікон, форм підписки та розсилок, містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію атрибутів у шорткоді 'post-meta'. Це дозволяє користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Для операторів ІТ та власників інфраструктури це означає підвищений ризик безпеки вебресурсів, особливо якщо плагін використовується на сайтах з кількома користувачами з різними рівнями доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MailOptin від розробника та застосувати їх у разі випуску патчів. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності, а також розглянути тимчасове відключення функції шорткоду 'post-meta' для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки