Уразливість Stored XSS у плагіні Mailgun Subscriptions для WordPress
Виявлено Stored XSS у плагіні Mailgun Subscriptions для WordPress (до версії 1.3.1). Рекомендується оновлення для захисту сайту від атак.
- CVSS
- 6.4 MEDIUM
- EPSS
- 9.48%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Mailgun Subscriptions для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'mailgun_subscription_form' у версіях до 1.3.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках сайту.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що відкриває можливості для крадіжки сесій, фішингу або інших атак, які можуть вплинути на довіру користувачів і безпеку вебресурсу. Власники сайтів з плагіном Mailgun Subscriptions повинні враховувати ризики компрометації даних та репутації.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Mailgun Subscriptions і встановити останню версію, де уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ користувачів до рівня нижче контриб'ютора, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до виправлення проблеми.