Уразливість збереженого XSS в плагіні Email Encoder для WordPress

Виявлено уразливість Stored XSS у плагіні Email Encoder для WordPress до версії 2.1.8. Оновіть до 2.1.9 для захисту сайту від атак.
CVE-2023-4599CVSS 6.4Web

Уразливість збереженого XSS в плагіні Email Encoder для WordPress

Виявлено уразливість Stored XSS у плагіні Email Encoder для WordPress до версії 2.1.8. Оновіть до 2.1.9 для захисту сайту від атак.

CVSS
6.4 MEDIUM
EPSS
36.77%
Активно використовується
немає в KEV
Продукт
email encoder

Що відомо

Плагін Email Encoder для WordPress версій до 2.1.8 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'eeb_mailto'. Це дозволяє користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Уразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних і довіру клієнтів. Це може вплинути на репутацію компанії та призвести до витоку конфіденційної інформації або компрометації облікових записів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Email Encoder до версії 2.1.9 або новішої, де уразливість повністю усунена. Якщо оновлення наразі неможливе, слід обмежити права користувачів до рівня нижче контриб'ютора, переглянути журнали доступу на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки