Уразливість Reflected Cross-Site Scripting у плагіні MailMunch для WordPress

Плагін MailMunch для WordPress містить уразливість Reflected XSS до версії 3.1.8. Рекомендується перевірити оновлення та зменшити ризики атак.
CVE-2024-8735CVSS 6.1Web

Уразливість Reflected Cross-Site Scripting у плагіні MailMunch для WordPress

Плагін MailMunch для WordPress містить уразливість Reflected XSS до версії 3.1.8. Рекомендується перевірити оновлення та зменшити ризики атак.

CVSS
6.1 MEDIUM
EPSS
38.7%
Активно використовується
немає в KEV
Продукт
mailmunch

Що відомо

Плагін MailMunch для WordPress версії до 3.1.8 включно містить уразливість Reflected Cross-Site Scripting через неправильне екранування URL при використанні функції add_query_arg. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузері користувача, що загрожує викраденням сесій, перенаправленнями або іншими атаками на користувачів сайту. Це підвищує ризики компрометації даних та зниження довіри до вебресурсу. Власникам інфраструктури слід оцінити використання плагіна та потенційний вплив на безпеку.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MailMunch від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до вразливих функцій, переглянути журнали на предмет підозрілої активності та інформувати користувачів про можливі ризики. Загалом, слід зменшити експозицію вразливого компонента та пріоритезувати його усунення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки