CVE-2025-3582: podatność XSS w wtyczce Newsletter dla WordPress

Podatność XSS w wtyczce Newsletter dla WordPress przed wersją 8.85 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja.
CVE-2025-3582CVSS 4.8CMS

CVE-2025-3582: podatność XSS w wtyczce Newsletter dla WordPress

Podatność XSS w wtyczce Newsletter dla WordPress przed wersją 8.85 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja.

CVSS
4.8 MEDIUM
EPSS
12.56%
Aktywnie wykorzystywana
brak w KEV
Produkt
newsletter

Co wiadomo

Wtyczka Newsletter dla WordPress w wersjach przed 8.85 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień formularzy, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html.

Wpływ biznesowy

Ta luka może pozwolić na wstrzyknięcie złośliwego kodu JavaScript przez administratorów, co w środowiskach multisite może prowadzić do eskalacji uprawnień lub kradzieży sesji. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z bezpieczeństwem danych i integralnością systemu, szczególnie w instalacjach z wieloma użytkownikami i rozbudowanymi uprawnieniami.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację wtyczki Newsletter do wersji 8.85 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, należy przeprowadzić przegląd konfiguracji i rozważyć zastosowanie mechanizmów zapobiegających XSS.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS