Уразливість Reflected XSS у плагіні WP Test Email для WordPress

Виявлено Reflected XSS у плагіні WP Test Email для WordPress до версії 1.1.7. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2024-8664CVSS 6.1Web

Уразливість Reflected XSS у плагіні WP Test Email для WordPress

Виявлено Reflected XSS у плагіні WP Test Email для WordPress до версії 1.1.7. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
28.43%
Активно використовується
немає в KEV
Продукт
wp test email

Що відомо

Плагін WP Test Email для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне використання функції add_query_arg без належного екранування URL у версіях до 1.1.7 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузері користувача, що ставить під загрозу безпеку вебсайту та даних користувачів. Це може вплинути на довіру клієнтів і призвести до потенційних витоків інформації або компрометації облікових записів. Власникам сайтів слід оцінити ризики та вжити заходів для захисту інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Test Email від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки