Уразливість CSRF та XSS у плагіні mm-email2image для WordPress
Плагін mm-email2image до 0.2.5 має уразливість CSRF та XSS, що дозволяє атаки через збережені скрипти. Рекомендується оновлення та захист.
- CVSS
- 3.8 LOW
- EPSS
- 10.35%
- Активно використовується
- немає в KEV
- Продукт
- mm-email2image
Що відомо
Плагін mm-email2image версії до 0.2.5 не має перевірки CSRF у деяких місцях та відсутня належна санітизація і екранування даних. Це може дозволити зловмисникам через CSRF-атаку додати збережені XSS-скрипти від імені адміністратора, який увійшов у систему.
Бізнес-вплив
Для власників сайтів на WordPress із встановленим плагіном mm-email2image існує ризик виконання збережених XSS-атак, що може призвести до компрометації облікових записів адміністраторів та подальшого контролю над сайтом. Незважаючи на низький рівень CVSS (3.8), ця уразливість може вплинути на безпеку веб-інфраструктури та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна mm-email2image від розробника mmilan81 та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, впровадити захист від CSRF та провести аудит журналів на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.