Уразливість CSRF і відображеного XSS у плагіні Wooexim для WordPress

Плагін Wooexim до 5.0.0 має уразливість CSRF та відображеного XSS, що може дозволити атаки без автентифікації. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-1288CVSS 6.1CMS

Уразливість CSRF і відображеного XSS у плагіні Wooexim для WordPress

Плагін Wooexim до 5.0.0 має уразливість CSRF та відображеного XSS, що може дозволити атаки без автентифікації. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.1 MEDIUM
EPSS
4.3%
Активно використовується
немає в KEV
Продукт
wooexim

Що відомо

Плагін Wooexim для WordPress версії до 5.0.0 має уразливість через відсутність перевірки CSRF та недостатню санітизацію і екранування даних. Це може дозволити зловмисникам виконати відображену XSS-атаку через CSRF, навіть без автентифікації користувача.

Бізнес-вплив

Власники сайтів на WordPress, які використовують плагін Wooexim, можуть зіткнутися з ризиком виконання шкідливого коду у браузерах користувачів через відображену XSS-атаку. Це може призвести до компрометації сесій, викрадення даних або інших атак, що впливають на безпеку та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Wooexim від розробника bulktheme і застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, зменшити експозицію сайту, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки