Уразливість збереженого XSS в плагіні Email Encoder для WordPress
Виявлено уразливість Stored XSS у плагіні Email Encoder для WordPress до версії 2.1.8. Оновіть до 2.1.9 для захисту сайту від атак.
- CVSS
- 6.4 MEDIUM
- EPSS
- 36.77%
- Активно використовується
- немає в KEV
- Продукт
- email encoder
Що відомо
Плагін Email Encoder для WordPress версій до 2.1.8 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'eeb_mailto'. Це дозволяє користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках сайту.
Бізнес-вплив
Уразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру клієнтів. Це може вплинути на репутацію компанії та призвести до витоку конфіденційної інформації або компрометації облікових записів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Email Encoder до версії 2.1.9 або новішої, де уразливість повністю усунена. Якщо оновлення наразі неможливе, слід обмежити права користувачів до рівня нижче контриб'ютора, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок.