Уразливість збереженого XSS у плагіні Email Subscription Popup для WordPress
Виявлено уразливість збереженого XSS у плагіні Email Subscription Popup для WordPress, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг.
- CVSS
- 6.4 MEDIUM
- EPSS
- 28.55%
- Активно використовується
- немає в KEV
- Продукт
- email subscription popup
Що відомо
Плагін Email Subscription Popup для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді print_email_subscribe_form у версіях до 1.2.22 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти, які виконуватимуться при відкритті сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайтах, що використовують цей плагін, потенційно компрометуючи безпеку користувачів та даних. Для ІТ-операторів це означає ризик витоку інформації, порушення роботи сайту та втрату довіри клієнтів. Власникам інфраструктури слід оцінити вплив і пріоритетність оновлення або інших заходів захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити рівні доступу користувачів, провести аудит журналів на предмет підозрілої активності, а також мінімізувати експозицію вразливого функціоналу. Загалом, слід впровадити заходи з обробки введених даних та регулярний моніторинг безпеки.