Уразливість WP Mailto Links: збережений XSS у версіях до 3.1.3

Виявлено XSS у плагіні WP Mailto Links для WordPress. Оновіть до версії 3.1.4 для захисту від атак через shortcode 'wpml_mailto'.
CVE-2023-5109CVSS 6.4Web

Уразливість WP Mailto Links: збережений XSS у версіях до 3.1.3

Виявлено XSS у плагіні WP Mailto Links для WordPress. Оновіть до версії 3.1.4 для захисту від атак через shortcode 'wpml_mailto'.

CVSS
6.4 MEDIUM
EPSS
34.79%
Активно використовується
немає в KEV
Продукт
wp mailto links

Що відомо

Плагін WP Mailto Links для WordPress містить уразливість збереженого міжсайтового скриптингу (XSS) через shortcode 'wpml_mailto' у версіях до 3.1.3 включно. Аутентифіковані користувачі з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, фішингу або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Mailto Links до версії 3.1.4 або новішої, де уразливість повністю виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на ознаки експлуатації та зменшити експозицію вразливих сторінок. Також варто регулярно переглядати оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки