Уразливість Reflected XSS у плагіні MC4WP: Mailchimp для WordPress
Уразливість Reflected XSS у плагіні MC4WP: Mailchimp для WordPress версій 4.9.9–4.9.16 дозволяє впроваджувати шкідливі скрипти через параметр 'email'.
- CVSS
- 6.1 MEDIUM
- EPSS
- 36.94%
- Активно використовується
- немає в KEV
- Продукт
- mailchimp
Що відомо
Плагін MC4WP: Mailchimp для WordPress версій 4.9.9–4.9.16 має уразливість Reflected Cross-Site Scripting через параметр 'email' при використанні плейсхолдера {email}. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.
Бізнес-вплив
Уразливість може призвести до виконання довільних скриптів у браузері користувача, що ставить під загрозу безпеку даних і може спричинити фішинг або викрадення сесій. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією користувацьких облікових записів і репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MC4WP: Mailchimp і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити використання параметра 'email' з плейсхолдерами, зменшити експозицію вразливих сторінок, переглянути журнали на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.