Вразливість Stored XSS у плагіні Newsletters для WordPress (CVE-2025-2009)

Вразливість Stored XSS у плагіні Newsletters для WordPress дозволяє неавторизованим атакам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-2009CVSS 7.2Web

Вразливість Stored XSS у плагіні Newsletters для WordPress (CVE-2025-2009)

Вразливість Stored XSS у плагіні Newsletters для WordPress дозволяє неавторизованим атакам впроваджувати шкідливі скрипти. Рекомендується оновлення та моніторинг безпеки.

CVSS
7.2 HIGH
EPSS
24.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Newsletters для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через функціонал логування у версіях до 4.9.9.7 включно. Недостатня санітизація введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Ця вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або розповсюдження шкідливого коду серед відвідувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних і фінансових збитків.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Newsletters від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій логування, провести аудит журналів на наявність підозрілих записів і посилити моніторинг безпеки веб-сайту. Також варто впровадити додаткові заходи з фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки