Уразливість у плагіні Sailthru Triggermail для WordPress дозволяє XSS-атаки
Плагін Sailthru Triggermail для WordPress має уразливість XSS через відсутність CSRF-захисту та недостатню обробку налаштувань.
- CVSS
- 6.1 MEDIUM
- EPSS
- 4.6%
- Активно використовується
- немає в KEV
- Продукт
- sailthru triggermail
Що відомо
Плагін Sailthru Triggermail для WordPress версії до 1.1 не очищує та не екранує деякі налаштування і не має захисту від CSRF, що може дозволити підписникам виконувати збережені XSS-атаки навіть при забороні unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що ставить під загрозу безпеку вебсайту та довіру клієнтів. Власники сайтів на WordPress із встановленим Sailthru Triggermail повинні врахувати можливі ризики компрометації даних та порушення роботи сервісу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ підписників до налаштувань плагіна, посилити моніторинг логів на ознаки XSS-атак і розглянути тимчасове відключення плагіна до усунення вразливості.