Вразливість Stored XSS у плагіні Easy Email Subscription для WordPress

Вразливість Stored XSS у плагіні Easy Email Subscription для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'name'. Рекомендується оновлення та аудит безпеки.
CVE-2025-11994CVSS 7.2Web

Вразливість Stored XSS у плагіні Easy Email Subscription для WordPress

Вразливість Stored XSS у плагіні Easy Email Subscription для WordPress дозволяє впроваджувати шкідливі скрипти через параметр 'name'. Рекомендується оновлення та аудит безпеки.

CVSS
7.2 HIGH
EPSS
27.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Easy Email Subscription для WordPress має вразливість типу Stored Cross-Site Scripting через параметр 'name' у версіях до 1.3 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відкритті зараженої сторінки.

Бізнес-вплив

Вразливість може призвести до компрометації даних користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, що може негативно вплинути на репутацію та операційну діяльність.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Easy Email Subscription від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до вразливих параметрів, провести аудит логів на предмет підозрілої активності та посилити фільтрацію введених даних. Пріоритетно слід знизити експозицію вразливого компонента.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки