CVE-2025-3581: podatność XSS w wtyczce Newsletter dla WordPress
Podatność XSS w wtyczce Newsletter dla WordPress przed 8.8.5 pozwala administratorom na ataki Stored XSS. Zalecana aktualizacja i monitorowanie.
- CVSS
- 4.8 MEDIUM
- EPSS
- 12.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- newsletter
Co wiadomo
Wtyczka Newsletter dla WordPress w wersjach przed 8.8.5 nieprawidłowo waliduje i oczyszcza niektóre opcje widgetu przed wyświetleniem, co umożliwia użytkownikom o wysokich uprawnieniach, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracji multisite.
Wpływ biznesowy
Ta podatność może prowadzić do wstrzyknięcia złośliwego kodu JavaScript na stronach lub wpisach, co zagraża bezpieczeństwu witryny i użytkowników. Atakujący z uprawnieniami administratora mogą wykorzystać lukę do eskalacji ataków, kradzieży danych lub przejęcia sesji. W środowiskach multisite ryzyko jest szczególnie istotne, gdyż ograniczenia unfiltered_html nie chronią przed tym atakiem.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Newsletter do wersji 8.8.5 lub nowszej udostępnionej przez producenta. W międzyczasie warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Przegląd i ograniczenie ekspozycji widgetów na stronach może dodatkowo zmniejszyć ryzyko.