Уразливість відображеного XSS у плагіні WordPress Email Newsletter
Відображений XSS у плагіні WordPress Email Newsletter до версії 1.1 може загрожувати адміністраторам. Рекомендується оновлення та перевірка безпеки.
- CVSS
- 5.4 MEDIUM
- EPSS
- 48.72%
- Активно використовується
- немає в KEV
- Продукт
- wordpress email newsletter
Що відомо
Плагін WordPress Email Newsletter версії до 1.1 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до відображеного Cross-Site Scripting (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.
Бізнес-вплив
Вразливість відображеного XSS у плагіні може дозволити зловмисникам виконувати шкідливий код у браузерах адміністраторів, що потенційно призведе до компрометації облікових записів або зміни налаштувань сайту. Це створює ризик для безпеки CMS, особливо якщо плагін активно використовується для розсилки новин.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника megamindstechnologies та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна для користувачів з високими правами, переглянути журнали безпеки на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.