Вразливість Stored XSS у плагіні Subscribe2 для WordPress
Вразливість Stored XSS у плагіні Subscribe2 для WordPress дозволяє впроваджувати шкідливі скрипти через параметр ip. Рекомендується оновлення та аудит безпеки.
- CVSS
- 7.2 HIGH
- EPSS
- 22.62%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Subscribe2 – Form, Email Subscribers & Newsletters для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр ip у версіях до 10.43 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді зараженої сторінки.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або розповсюдження шкідливого коду серед відвідувачів сайту. Для власників інфраструктури це означає підвищений ризик втрати довіри користувачів і можливі репутаційні збитки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що приймають параметр ip, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливого плагіна.