Уразливість XSS у плагіні Easy Forms for Mailchimp для WordPress
Виявлено уразливість XSS у плагіні Easy Forms for Mailchimp до версії 6.8.10, що дозволяє адміністраторам виконувати шкідливий код.
- CVSS
- 4.8 MEDIUM
- EPSS
- 32.86%
- Активно використовується
- немає в KEV
- Продукт
- easy forms for mailchimp
Що відомо
Плагін Easy Forms for Mailchimp для WordPress версії до 6.8.10 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад адміністраторам, виконувати атаки Cross-Site Scripting (XSS), навіть якщо unfiltered_html заборонено.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку вебресурсу та довіру користувачів. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів та втрати даних, особливо якщо адміністратори використовують уразливий плагін.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Easy Forms for Mailchimp від розробника yikesinc та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним адміністраторам, провести аудит журналів безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.