Вразливість Reflected XSS у плагіні Forms for Mailchimp by Optin Cat для WordPress

Вразливість Reflected XSS у плагіні Forms for Mailchimp by Optin Cat для WordPress дозволяє впроваджувати шкідливі скрипти через некоректне екранування URL.
CVE-2024-8870CVSS 6.1Web

Вразливість Reflected XSS у плагіні Forms for Mailchimp by Optin Cat для WordPress

Вразливість Reflected XSS у плагіні Forms for Mailchimp by Optin Cat для WordPress дозволяє впроваджувати шкідливі скрипти через некоректне екранування URL.

CVSS
6.1 MEDIUM
EPSS
39.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Forms for Mailchimp by Optin Cat для WordPress має вразливість Reflected Cross-Site Scripting (XSS) через неправильне екранування URL при використанні функції add_query_arg у версіях до 2.5.7 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів у браузері користувача, що загрожує компрометацією сесій, викраденням даних або перенаправленням на шкідливі ресурси. Для власників сайтів на WordPress із цим плагіном це означає підвищений ризик атак через соціальну інженерію та потенційні втрати довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити зовнішній доступ до уразливих сторінок, переглянути журнали на предмет підозрілої активності та інформувати користувачів про можливі ризики. Загалом, пріоритетно зменшити експозицію вразливості та контролювати поведінку користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки