Уразливість Stored XSS у плагіні WP Mailster для WordPress
Виявлено Stored XSS у плагіні WP Mailster для WordPress. Рекомендовано оновити плагін та обмежити доступ для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 21.05%
- Активно використовується
- немає в KEV
- Продукт
- wp mailster
Що відомо
Плагін WP Mailster для WordPress містить уразливість типу Stored Cross-Site Scripting (XSS) через shortcode 'mst_subscribe' у версіях до 1.8.17.0 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових даних, викраденням сесій або іншими атаками. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Mailster від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити рівень доступу користувачів, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення shortcode 'mst_subscribe' для зниження ризику.