Уразливість Stored Cross-Site Scripting у плагіні Newsletter2Go для WordPress
Виявлено Stored XSS у плагіні Newsletter2Go для WordPress до версії 4.0.14. Рекомендації щодо захисту та оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.67%
- Активно використовується
- немає в KEV
- Продукт
- newsletter2go
Що відомо
Плагін Newsletter2Go для WordPress містить уразливість Stored Cross-Site Scripting через параметр 'style' у версіях до 4.0.14 включно. Це дозволяє автентифікованим користувачам із рівнем доступу підписника та вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що підвищує ризик компрометації облікових записів та витоку даних. Власники сайтів на WordPress із встановленим плагіном Newsletter2Go повинні оцінити ризики та вжити заходів для захисту інфраструктури та користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від виробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із правами підписника та вище, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення та виведення даних на сторінках з плагіном.