Уразливість CSRF і Stored XSS у плагіні enl-newsletter для WordPress
Плагін enl-newsletter WordPress до 1.0.1 має уразливість CSRF і Stored XSS, що може дозволити атаки через обліковий запис адміністратора.
- CVSS
- 5.4 MEDIUM
- EPSS
- 10.91%
- Активно використовується
- немає в KEV
- Продукт
- enl-newsletter
Що відомо
Плагін enl-newsletter для WordPress версії до 1.0.1 містить уразливість через відсутність перевірки CSRF та недостатню санітизацію і екранування даних. Це може дозволити зловмисникам через CSRF-атаку додати збережені XSS-скрипти від імені адміністратора.
Бізнес-вплив
Уразливість може призвести до виконання шкідливого коду в обліковому записі адміністратора WordPress, що ставить під загрозу безпеку сайту та конфіденційність даних. Це може вплинути на стабільність роботи вебресурсу та довіру користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна enl-newsletter від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит журналів безпеки на наявність підозрілої активності та посилити захист від CSRF-атак.