Уразливість збереженого XSS у плагіні Email Subscribers by Icegram Express для WordPress
Виявлено Stored XSS у плагіні Email Subscribers by Icegram Express для WordPress через імпорт CSV. Рекомендується оновлення та обмеження доступу.
- CVSS
- 4.4 MEDIUM
- EPSS
- 27.6%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Email Subscribers by Icegram Express для WordPress та WooCommerce має уразливість збереженого міжсайтового скриптингу (Stored XSS) через імпорт CSV у версіях до 5.7.14 включно. Уразливість дозволяє адміністраторам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.
Бізнес-вплив
Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризик компрометації облікових записів та витоку даних. Вона стосується лише мультисайтових інсталяцій або тих, де параметр unfiltered_html вимкнено, тому вплив обмежений, але все ж вимагає уваги від власників та адміністраторів сайтів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при доступності. Якщо оновлення недоступні, слід обмежити доступ до імпорту CSV лише довіреним адміністраторам, перевірити журнали на наявність підозрілої активності та розглянути можливість тимчасового відключення функції імпорту. Також варто контролювати налаштування unfiltered_html та забезпечити належну фільтрацію введених даних.