Уразливість Stored XSS у плагіні Sailthru Triggermail для WordPress
Виявлено Stored XSS у плагіні Sailthru Triggermail для WordPress. Рекомендується оновлення та обмеження доступу для захисту сайту.
- CVSS
- 7.1 HIGH
- EPSS
- 31.41%
- Активно використовується
- немає в KEV
- Продукт
- sailthru triggermail
Що відомо
Плагін Sailthru Triggermail для WordPress версії до 1.1 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру клієнтів. Власники сайтів на базі WordPress із встановленим Sailthru Triggermail повинні врахувати ризики компрометації адміністративних облікових записів та потенційних атак на користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Sailthru Triggermail від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити доступ до плагіна лише довіреним адміністраторам, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризиків.