Уразливість WP-EMail плагіна WordPress дозволяє зберігання XSS-атак
Уразливість у WP-EMail плагіні WordPress дозволяє адміністраторам виконувати збережені XSS-атаки. Рекомендується оновити плагін для безпеки сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.85%
- Активно використовується
- немає в KEV
- Продукт
- wp-email
Що відомо
У версіях плагіна WP-EMail для WordPress до 2.69.1 не відбувається належна санітизація та екранування деяких налаштувань, що може дозволити користувачам з високими правами, наприклад адміністраторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть при відсутності можливості unfiltered_html, наприклад у мультисайтових конфігураціях.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого скрипту в контексті сайту, що загрожує компрометацією облікових записів, викраденням сесій або порушенням цілісності даних. Для власників сайтів на базі WordPress із встановленим плагіном WP-EMail це означає потенційний ризик безпеки, особливо якщо адміністратори мають високі права доступу.
Рекомендовані дії адміністратора
Рекомендується перевірити версію плагіна WP-EMail і оновити його до останньої доступної версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити права користувачів, ретельно перевірити журнали безпеки на ознаки атак, а також розглянути заходи з мінімізації впливу, такі як обмеження доступу до налаштувань плагіна.