Уразливість Stored XSS у плагіні Email Encoder для WordPress
Уразливість Stored XSS у плагіні Email Encoder для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження прав.
- CVSS
- 6.4 MEDIUM
- EPSS
- 36.2%
- Активно використовується
- немає в KEV
- Продукт
- email encoder
Що відомо
Плагін Email Encoder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування вхідних даних у шорткодах. Атакуючі з правами не нижче рівня контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із середніми правами впроваджувати шкідливий код, що може призвести до компрометації сесій, викрадення даних або подальшого поширення атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою своїх ресурсів і довірою користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Email Encoder від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.