Уразливість Reflected XSS у плагіні WP Test Email для WordPress
Виявлено Reflected XSS у плагіні WP Test Email для WordPress до версії 1.1.7. Рекомендується оновлення та перевірка безпеки сайту.
- CVSS
- 6.1 MEDIUM
- EPSS
- 28.43%
- Активно використовується
- немає в KEV
- Продукт
- wp test email
Що відомо
Плагін WP Test Email для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через неправильне використання функції add_query_arg без належного екранування URL у версіях до 1.1.7 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузері користувача, що ставить під загрозу безпеку вебсайту та даних користувачів. Це може вплинути на довіру клієнтів і призвести до потенційних витоків інформації або компрометації облікових записів. Власникам сайтів слід оцінити ризики та вжити заходів для захисту інфраструктури.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Test Email від розробника та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, переглянути журнали на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.