CVE-2025-3584: luka XSS w wtyczce Newsletter dla WordPress
Wtyczka Newsletter WordPress przed 8.8.2 umożliwia ataki Stored XSS przez administratorów. Zalecana aktualizacja i monitorowanie bezpieczeństwa.
- CVSS
- 4.8 MEDIUM
- EPSS
- 11.36%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- newsletter
Co wiadomo
Wtyczka Newsletter dla WordPress w wersjach przed 8.8.2 nieprawidłowo oczyszcza i nie zabezpiecza niektórych ustawień subskrypcji, co umożliwia użytkownikom z wysokimi uprawnieniami, np. administratorom, przeprowadzenie ataków typu Stored Cross-Site Scripting, nawet gdy zdolność unfiltered_html jest wyłączona, np. w konfiguracjach multisite.
Wpływ biznesowy
Luka ta może prowadzić do wykonania złośliwego kodu w przeglądarce administratora, co zagraża integralności i bezpieczeństwu witryny. Atakujący mogą wykorzystać tę podatność do przejęcia kontroli nad panelem administracyjnym lub do eskalacji uprawnień. W środowiskach multisite ryzyko jest szczególnie istotne, ponieważ ograniczenia unfiltered_html nie chronią przed tym atakiem.
Rekomendowane działania administratora
Zaleca się niezwłoczne zaktualizowanie wtyczki Newsletter do wersji 8.8.2 lub nowszej udostępnionej przez producenta. W przypadku braku możliwości natychmiastowej aktualizacji, warto ograniczyć dostęp do panelu administracyjnego tylko do zaufanych użytkowników, monitorować logi pod kątem podejrzanej aktywności oraz przeglądać i weryfikować ustawienia subskrypcji pod kątem nieautoryzowanych zmian.