CVE-2025-3581: podatność XSS w wtyczce Newsletter dla WordPress

Podatność XSS w wtyczce Newsletter dla WordPress przed 8.8.5 pozwala administratorom na ataki Stored XSS. Zalecana aktualizacja i monitorowanie.
CVE-2025-3581CVSS 4.8CMS

CVE-2025-3581: podatność XSS w wtyczce Newsletter dla WordPress

Podatność XSS w wtyczce Newsletter dla WordPress przed 8.8.5 pozwala administratorom na ataki Stored XSS. Zalecana aktualizacja i monitorowanie.

CVSS
4.8 MEDIUM
EPSS
12.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
newsletter

Co wiadomo

Wtyczka Newsletter dla WordPress w wersjach przed 8.8.5 nieprawidłowo waliduje i oczyszcza niektóre opcje widgetu przed wyświetleniem, co umożliwia użytkownikom o wysokich uprawnieniach, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.

Wpływ biznesowy

Ta podatność może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach lub wpisach, co zagraża bezpieczeństwu witryny i użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do eskalacji ataków, kradzieży danych lub przejęcia sesji. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż ograniczenia unfiltered_html nie chronią przed tym atakiem.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Newsletter do wersji 8.8.5 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd i ograniczenie ekspozycji widgetów na stronach może dodatkowo zmniejszyć ryzyko.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS