CVE-2025-3582: podatność XSS w wtyczce Newsletter dla WordPress
Podatność XSS w wtyczce Newsletter dla WordPress przed wersją 8.85 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja.
- CVSS
- 4.8 MEDIUM
- EPSS
- 12.56%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- newsletter
Co wiadomo
Wtyczka Newsletter dla WordPress w wersjach przed 8.85 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień formularzy, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting nawet przy wyłączonej funkcji unfiltered_html.
Wpływ biznesowy
Ta luka może pozwolić na wstrzyknięcie złośliwego kodu JavaScript przez administratorów, co w środowiskach multisite może prowadzić do eskalacji uprawnień lub kradzieży sesji. Operatorzy IT powinni zwrócić uwagę na potencjalne ryzyko związane z bezpieczeństwem danych i integralnością systemu, szczególnie w instalacjach z wieloma użytkownikami i rozbudowanymi uprawnieniami.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację wtyczki Newsletter do wersji 8.85 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć uprawnienia użytkowników oraz monitorować logi pod kątem podejrzanej aktywności. Dodatkowo, należy przeprowadzić przegląd konfiguracji i rozważyć zastosowanie mechanizmów zapobiegających XSS.