Уразливість WP Mailto Links: збережений XSS у версіях до 3.1.3
Виявлено XSS у плагіні WP Mailto Links для WordPress. Оновіть до версії 3.1.4 для захисту від атак через shortcode 'wpml_mailto'.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.79%
- Активно використовується
- немає в KEV
- Продукт
- wp mailto links
Що відомо
Плагін WP Mailto Links для WordPress містить уразливість збереженого міжсайтового скриптингу (XSS) через shortcode 'wpml_mailto' у версіях до 3.1.3 включно. Аутентифіковані користувачі з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій, фішингу або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін WP Mailto Links до версії 3.1.4 або новішої, де уразливість повністю виправлена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на ознаки експлуатації та зменшити експозицію вразливих сторінок. Також варто регулярно переглядати оновлення від розробника плагіна.