CVE-2014-3907: CSRF
Published Aug 26, 2014
·Updated
Cross-site request forgery (CSRF) vulnerability in the MailPoet Newsletters (wysija-newsletters) plugin before 2.6.11 for WordPress allows remote attackers to hijack the authentication of arbitrary users.
Affected Software
73 affected components
MailPoet Mailpoet Newsletters Wordpress<=2.6.10
MailPoet Mailpoet Newsletters Wordpress=0.9
MailPoet Mailpoet Newsletters Wordpress=0.9.1
MailPoet Mailpoet Newsletters Wordpress=0.9.2
MailPoet Mailpoet Newsletters Wordpress=0.9.6
MailPoet Mailpoet Newsletters Wordpress=1.0
MailPoet Mailpoet Newsletters Wordpress=1.0.1
MailPoet Mailpoet Newsletters Wordpress=1.1
MailPoet Mailpoet Newsletters Wordpress=1.1.1
MailPoet Mailpoet Newsletters Wordpress=1.1.2
MailPoet Mailpoet Newsletters Wordpress=1.1.3
MailPoet Mailpoet Newsletters Wordpress=1.1.4
MailPoet Mailpoet Newsletters Wordpress=1.1.5
MailPoet Mailpoet Newsletters Wordpress=2.0
MailPoet Mailpoet Newsletters Wordpress=2.0.1
MailPoet Mailpoet Newsletters Wordpress=2.0.2
MailPoet Mailpoet Newsletters Wordpress=2.0.3
MailPoet Mailpoet Newsletters Wordpress=2.0.4
MailPoet Mailpoet Newsletters Wordpress=2.0.5
MailPoet Mailpoet Newsletters Wordpress=2.0.6
MailPoet Mailpoet Newsletters Wordpress=2.0.7
MailPoet Mailpoet Newsletters Wordpress=2.0.8
MailPoet Mailpoet Newsletters Wordpress=2.0.9
MailPoet Mailpoet Newsletters Wordpress=2.0.9.5
MailPoet Mailpoet Newsletters Wordpress=2.1
MailPoet Mailpoet Newsletters Wordpress=2.1.1
MailPoet Mailpoet Newsletters Wordpress=2.1.2
MailPoet Mailpoet Newsletters Wordpress=2.1.3
MailPoet Mailpoet Newsletters Wordpress=2.1.4
MailPoet Mailpoet Newsletters Wordpress=2.1.5
MailPoet Mailpoet Newsletters Wordpress=2.1.6
MailPoet Mailpoet Newsletters Wordpress=2.1.7
MailPoet Mailpoet Newsletters Wordpress=2.1.8
MailPoet Mailpoet Newsletters Wordpress=2.1.9
MailPoet Mailpoet Newsletters Wordpress=2.2
MailPoet Mailpoet Newsletters Wordpress=2.2.1
MailPoet Mailpoet Newsletters Wordpress=2.2.2
MailPoet Mailpoet Newsletters Wordpress=2.2.3
MailPoet Mailpoet Newsletters Wordpress=2.3
MailPoet Mailpoet Newsletters Wordpress=2.3.1
MailPoet Mailpoet Newsletters Wordpress=2.3.2
MailPoet Mailpoet Newsletters Wordpress=2.3.3
MailPoet Mailpoet Newsletters Wordpress=2.3.4
MailPoet Mailpoet Newsletters Wordpress=2.3.5
MailPoet Mailpoet Newsletters Wordpress=2.4
MailPoet Mailpoet Newsletters Wordpress=2.4.1
MailPoet Mailpoet Newsletters Wordpress=2.4.2
MailPoet Mailpoet Newsletters Wordpress=2.4.3
MailPoet Mailpoet Newsletters Wordpress=2.4.4
MailPoet Mailpoet Newsletters Wordpress=2.5
MailPoet Mailpoet Newsletters Wordpress=2.5.1
MailPoet Mailpoet Newsletters Wordpress=2.5.2
MailPoet Mailpoet Newsletters Wordpress=2.5.3
MailPoet Mailpoet Newsletters Wordpress=2.5.4
MailPoet Mailpoet Newsletters Wordpress=2.5.5
MailPoet Mailpoet Newsletters Wordpress=2.5.7
MailPoet Mailpoet Newsletters Wordpress=2.5.8
MailPoet Mailpoet Newsletters Wordpress=2.5.9
MailPoet Mailpoet Newsletters Wordpress=2.5.9.1
MailPoet Mailpoet Newsletters Wordpress=2.5.9.2
MailPoet Mailpoet Newsletters Wordpress=2.5.9.3
MailPoet Mailpoet Newsletters Wordpress=2.5.9.4
MailPoet Mailpoet Newsletters Wordpress=2.6
MailPoet Mailpoet Newsletters Wordpress=2.6-beta
MailPoet Mailpoet Newsletters Wordpress=2.6.1
MailPoet Mailpoet Newsletters Wordpress=2.6.2
MailPoet Mailpoet Newsletters Wordpress=2.6.3
MailPoet Mailpoet Newsletters Wordpress=2.6.4
MailPoet Mailpoet Newsletters Wordpress=2.6.5
MailPoet Mailpoet Newsletters Wordpress=2.6.6
MailPoet Mailpoet Newsletters Wordpress=2.6.7
MailPoet Mailpoet Newsletters Wordpress=2.6.8
MailPoet Mailpoet Newsletters Wordpress=2.6.9
Remediation
Patch Available
Event History
Aug 26, 2014
CVE Published
via MITRE·02:00 PM
Data Sourced
via MITRE·02:00 PM
Description
Frequently Asked Questions
1
What is the severity of CVE-2014-3907?
CVE-2014-3907 is classified as a medium severity vulnerability due to its ability to allow remote attackers to hijack user authentication.
2
How do I fix CVE-2014-3907?
To fix CVE-2014-3907, upgrade the MailPoet Newsletters plugin to version 2.6.11 or later.
3
What type of vulnerability is CVE-2014-3907?
CVE-2014-3907 is a Cross-Site Request Forgery (CSRF) vulnerability.
4
Which versions of MailPoet Newsletters are affected by CVE-2014-3907?
CVE-2014-3907 affects all versions of MailPoet Newsletters prior to 2.6.11.
5
Can CVE-2014-3907 impact WordPress site security?
Yes, CVE-2014-3907 can significantly impact WordPress site security by allowing unauthorized actions on behalf of authenticated users.