CVE-2025-11994: Stored Cross-Site Scripting w wtyczce Easy Email Subscription dla WordPress
Podatność Stored XSS w Easy Email Subscription do wersji 1.3 umożliwia ataki przez parametr 'name'. Zalecana szybka aktualizacja wtyczki.
- CVSS
- 7.2 HIGH
- EPSS
- 27.81%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Wtyczka Easy Email Subscription dla WordPress do wersji 1.3 włącznie jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez parametr 'name' z powodu niewystarczającej sanitacji i ucieczki danych wejściowych. Atakujący mogą wstrzykiwać złośliwe skrypty, które wykonują się podczas odwiedzin zainfekowanej strony przez użytkownika.
Wpływ biznesowy
Podatność ta może prowadzić do kradzieży danych sesji, przejęcia kont użytkowników lub innych działań złośliwych wykonywanych w kontekście przeglądarki ofiary. Operatorzy stron wykorzystujących tę wtyczkę powinni traktować tę lukę jako wysokiego ryzyka, szczególnie jeśli wtyczka jest szeroko używana i dostępna dla niezalogowanych użytkowników.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Easy Email Subscription do wersji po 1.3, w której luka została załatana. Jeśli aktualizacja nie jest możliwa, należy ograniczyć dostęp do funkcji przyjmujących parametr 'name', monitorować logi pod kątem podejrzanych aktywności oraz rozważyć zastosowanie dodatkowych mechanizmów filtrowania i ochrony przed XSS. Regularne przeglądy i testy bezpieczeństwa są wskazane.