Уразливість Reflected XSS у плагіні MC4WP: Mailchimp для WordPress

Уразливість Reflected XSS у плагіні MC4WP: Mailchimp для WordPress версій 4.9.9–4.9.16 дозволяє впроваджувати шкідливі скрипти через параметр 'email'.
CVE-2024-8850CVSS 6.1Web

Уразливість Reflected XSS у плагіні MC4WP: Mailchimp для WordPress

Уразливість Reflected XSS у плагіні MC4WP: Mailchimp для WordPress версій 4.9.9–4.9.16 дозволяє впроваджувати шкідливі скрипти через параметр 'email'.

CVSS
6.1 MEDIUM
EPSS
36.94%
Активно використовується
немає в KEV
Продукт
mailchimp

Що відомо

Плагін MC4WP: Mailchimp для WordPress версій 4.9.9–4.9.16 має уразливість Reflected Cross-Site Scripting через параметр 'email' при використанні плейсхолдера {email}. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних і може спричинити фішинг або викрадення сесій. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією користувацьких облікових записів і репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MC4WP: Mailchimp і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити використання параметра 'email' з плейсхолдерами, зменшити експозицію вразливих сторінок, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки