Вразливість Stored Cross-Site Scripting у SendPress для WordPress
Вразливість Stored XSS у SendPress для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
- CVSS
- 6.4 MEDIUM
- EPSS
- 48.21%
- Активно використовується
- немає в KEV
- Продукт
- sendpress
Що відомо
Плагін SendPress Newsletters для WordPress має вразливість Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткодів у версіях до 1.22.3.31 включно. Це дозволяє автентифікованим користувачам з рівнем прав не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів та поширення шкідливого коду через сайт. Своєчасне виявлення та усунення цієї проблеми є критично важливим для підтримки безпеки вебресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна SendPress від розробника pressified і застосувати їх, якщо доступні. У разі відсутності патчу слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Рекомендується також регулярно переглядати безпекові оновлення та оцінювати ризики експозиції.