Уразливість Reflected XSS у плагіні Newsletters для WordPress
Виявлено Reflected XSS у плагіні Newsletters WordPress через параметр «to». Рекомендується оновлення та перевірка безпеки.
- CVSS
- 6.1 MEDIUM
- EPSS
- 14.76%
- Активно використовується
- немає в KEV
- Продукт
- newsletters
Що відомо
Плагін Newsletters для WordPress має уразливість Reflected Cross-Site Scripting через параметр «to» у версіях до 4.9.9.7 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконатися при дії адміністратора, наприклад, кліку на посилання.
Бізнес-вплив
Уразливість може призвести до компрометації облікових записів адміністраторів та виконання шкідливих скриптів у контексті сайту, що загрожує безпеці даних і стабільності роботи вебресурсу. Власники інфраструктури повинні врахувати ризики соціальної інженерії та потенційного впливу на довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Newsletters до останньої версії, перевірити наявність патчів у постачальника, обмежити доступ адміністративних облікових записів, провести аудит логів на підозрілі дії та підвищити обізнаність адміністраторів щодо фішингових атак.