Уразливість Stored XSS у плагіні Mailgun Subscriptions для WordPress

Виявлено Stored XSS у плагіні Mailgun Subscriptions для WordPress (до версії 1.3.1). Рекомендується оновлення для захисту сайту від атак.
CVE-2025-11876CVSS 6.4Web

Уразливість Stored XSS у плагіні Mailgun Subscriptions для WordPress

Виявлено Stored XSS у плагіні Mailgun Subscriptions для WordPress (до версії 1.3.1). Рекомендується оновлення для захисту сайту від атак.

CVSS
6.4 MEDIUM
EPSS
9.48%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Mailgun Subscriptions для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'mailgun_subscription_form' у версіях до 1.3.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що відкриває можливості для крадіжки сесій, фішингу або інших атак, які можуть вплинути на довіру користувачів і безпеку вебресурсу. Власники сайтів з плагіном Mailgun Subscriptions повинні враховувати ризики компрометації даних та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Mailgun Subscriptions і встановити останню версію, де уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня нижче контриб'ютора, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до виправлення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки