Уразливість збереженого XSS у плагіні Email Encoder для WordPress
Виявлено уразливість збереженого XSS у плагіні Email Encoder для WordPress до версії 2.2.2. Рекомендується оновлення для захисту сайту.
- CVSS
- 5.4 MEDIUM
- EPSS
- 30.35%
- Активно використовується
- немає в KEV
- Продукт
- email encoder
Що відомо
Плагін Email Encoder для WordPress версій до 2.2.2 не екранує параметр protection_text перед виводом у атрибуті на адміністративній сторінці, що призводить до збереженого міжсайтового скриптингу (Stored XSS). Це може дозволити зловмисникам виконувати шкідливий код у контексті сайту.
Бізнес-вплив
Уразливість може бути використана для виконання шкідливих скриптів у браузерах адміністраторів сайту, що загрожує компрометацією облікових даних, викраденням сесій або зміною налаштувань сайту. Це створює ризики для безпеки веб-ресурсу та довіри користувачів.
Рекомендовані дії адміністратора
Адміністраторам рекомендується оновити плагін Email Encoder до версії 2.2.2 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до адміністративних сторінок, перевірити журнали на ознаки експлуатації та ретельно контролювати введення даних у параметр protection_text.