Уразливість у плагіні Email Subscribers & Newsletters для WordPress
Виявлено уразливість XSS у плагіні Email Subscribers by Icegram Express до версії 5.7.45. Рекомендується оновлення для захисту сайту.
- CVSS
- 4.8 MEDIUM
- EPSS
- 21.97%
- Активно використовується
- немає в KEV
- Продукт
- email subscribers \& newsletters
Що відомо
Плагін Email Subscribers by Icegram Express версії до 5.7.45 не очищує та не екранує деякі налаштування форм, що дозволяє адміністраторам виконувати атаки типу збереженого XSS навіть без права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів з високими привілеями, що загрожує компрометацією облікових записів адміністратора та потенційним порушенням безпеки сайту. Власники інфраструктури повинні врахувати ризики для цілісності та конфіденційності даних, особливо у мультисайт-середовищах.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Email Subscribers до останньої версії, перевірити налаштування безпеки форм, обмежити права користувачів, а також провести аудит журналів на предмет підозрілої активності. Якщо оновлення неможливе, слід мінімізувати експозицію плагіна та посилити моніторинг безпеки.