Вразливість Stored XSS у плагіні MC4WP: Mailchimp для WordPress

Вразливість Stored XSS у плагіні MC4WP: Mailchimp до версії 4.9.16 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2024-8680CVSS 4.4Web

Вразливість Stored XSS у плагіні MC4WP: Mailchimp для WordPress

Вразливість Stored XSS у плагіні MC4WP: Mailchimp до версії 4.9.16 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
4.4 MEDIUM
EPSS
41.59%
Активно використовується
немає в KEV
Продукт
mailchimp

Що відомо

Плагін MC4WP: Mailchimp для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 4.9.16 включно через недостатню санітизацію введених даних в адмінпанелі. Це дозволяє автентифікованим адміністраторам впроваджувати довільні скрипти, які виконуватимуться при доступі до уражених сторінок.

Бізнес-вплив

Вразливість може бути використана адміністраторами зловмисниками для впровадження шкідливих скриптів, що може призвести до компрометації даних користувачів або порушення роботи сайту. Особливо це стосується мультисайтових інсталяцій та випадків, коли параметр unfiltered_html вимкнено. ІТ-операторам слід врахувати ризики для безпеки веб-інфраструктури та конфіденційності даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін MC4WP: Mailchimp до останньої версії, перевірити налаштування мультисайтів та параметр unfiltered_html. Якщо оновлення неможливе, слід обмежити права адміністративних користувачів, провести аудит логів на наявність підозрілої активності та застосувати заходи з мінімізації впливу вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки