Уразливість Stored XSS у плагіні NewsmanApp для WordPress
Плагін NewsmanApp для WordPress має уразливість Stored XSS у версіях до 2.7.6. Рекомендується оновлення та обмеження доступу користувачів.
- CVSS
- 6.4 MEDIUM
- EPSS
- 27.01%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін NewsmanApp для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'newsman_subscribe_widget' у версіях до 2.7.6 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках сайту.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та довіри користувачів. Особливо це критично для сайтів з багатьма користувачами та контентом, що генерується спільнотою.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна NewsmanApp та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних у shortcode. Також варто регулярно моніторити безпекові оголошення від розробника плагіна.