Уразливість відображеного XSS у плагіні Email Subscription Popup для WordPress
Виявлено відображений XSS у плагіні Email Subscription Popup для WordPress. Оновіть плагін і перевірте безпеку сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 30.34%
- Активно використовується
- немає в KEV
- Продукт
- email subscription popup
Що відомо
Плагін Email Subscription Popup для WordPress має уразливість відображеного Cross-Site Scripting (XSS) через HTTP_REFERER заголовок у версіях до 1.2.18 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, якщо користувач виконає певну дію, наприклад, клікне на посилання.
Бізнес-вплив
Уразливість може призвести до компрометації сесій користувачів, викрадення даних або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайтів на базі WordPress, які використовують цей плагін, особливо якщо вони обробляють конфіденційну інформацію або мають велику аудиторію.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Email Subscription Popup до останньої версії, якщо доступна, або звернутися до постачальника за патчем. Також слід обмежити вплив уразливості шляхом зменшення впливу HTTP_REFERER, перевірки журналів на підозрілі дії та підвищення обізнаності користувачів щодо безпечної взаємодії з посиланнями.