Уразливість XSS у плагіні Email Encoder для WordPress до версії 2.3.4
Виявлено XSS у плагіні Email Encoder для WordPress до версії 2.3.4, що дозволяє адміністраторам виконувати атаки навіть без unfiltered_html.
- CVSS
- 3.5 LOW
- EPSS
- 11.77%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Email Encoder для WordPress версій до 2.3.4 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати збережені атаки Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця уразливість може дозволити користувачам з високими привілеями, як адміністратори, впроваджувати шкідливий скрипт, що впливає на безпеку сайту та користувачів. Хоча рівень загрози оцінено як низький, експлуатація може призвести до компрометації даних або сесій користувачів, особливо у мультисайтових середовищах.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Email Encoder до останньої версії, що містить виправлення. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на ознаки атак та зменшити експозицію вразливого плагіна. Також варто регулярно переглядати політики безпеки та налаштування плагінів.