Уразливість Stored XSS у плагіні MailerLite – Signup forms для WordPress
Виявлено Stored XSS у плагіні MailerLite Signup forms (версії 1.5.0–1.7.6) для WordPress, що дозволяє впроваджувати шкідливі скрипти.
- CVSS
- 6.4 MEDIUM
- EPSS
- 34.75%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MailerLite – Signup forms для WordPress версій 1.5.0–1.7.6 має уразливість Stored Cross-Site Scripting через недостатню санітизацію та екранування вхідних даних у шорткодах. Авторизовані користувачі з рівнем доступу contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з обмеженими правами впроваджувати шкідливий код, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники вебінфраструктури можуть зазнати репутаційних втрат та додаткових витрат на відновлення безпеки.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на підозрілі дії, зменшити експозицію вразливих сторінок і пріоритезувати виправлення цієї уразливості.