Уразливість Stored XSS у плагіні MailArchiver для WordPress

Виявлено Stored XSS у плагіні MailArchiver для WordPress до версії 2.10.1. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2023-3136CVSS 7.2CMS

Уразливість Stored XSS у плагіні MailArchiver для WordPress

Виявлено Stored XSS у плагіні MailArchiver для WordPress до версії 2.10.1. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
7.2 HIGH
EPSS
37.82%
Активно використовується
немає в KEV
Продукт
mailarchiver

Що відомо

Плагін MailArchiver для WordPress версій до 2.10.1 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію теми електронної пошти. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо плагін використовується для обробки вхідних листів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MailArchiver від виробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введення. Пріоритезуйте виправлення уразливості відповідно до ризиків для вашої інфраструктури.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки