Вразливість Stored XSS у плагіні SendPulse Free Web Push для WordPress
Вразливість Stored XSS у плагіні SendPulse Free Web Push для WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 7.2 HIGH
- EPSS
- 37.02%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін SendPulse Free Web Push для WordPress версії до 1.3.6 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через неправильне використання функції wp_kses_allowed_html. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді заражених сторінок.
Бізнес-вплив
Вразливість може призвести до компрометації безпеки вебсайту, викрадення сесій користувачів або виконання небажаних дій від імені користувачів. Це підвищує ризик втрати довіри клієнтів і може негативно вплинути на репутацію бізнесу, що використовує уразливий плагін.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна SendPulse Free Web Push і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового відключення плагіна до усунення вразливості.