Вразливість збереженого XSS у плагіні WP Test Email для WordPress
Вразливість Stored XSS у WP Test Email плагіні WordPress до версії 1.1.8 дозволяє впроваджувати шкідливі скрипти через журнали електронної пошти.
- CVSS
- 7.2 HIGH
- EPSS
- 19.49%
- Активно використовується
- немає в KEV
- Продукт
- wp test email
Що відомо
Плагін WP Test Email для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через журнали електронної пошти у версіях до 1.1.8 включно. Недостатня санітизація вводу та екранування виводу дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це означає підвищений ризик атак, що можуть вплинути на довіру клієнтів та безпеку даних. ІТ-операторам слід врахувати високий рівень загрози (CVSS 7.2) при пріоритезації оновлень.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP Test Email від розробника boopathirajan і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до журналів електронної пошти, провести аудит логів на наявність підозрілої активності та застосувати загальні заходи зменшення впливу, такі як обмеження прав користувачів і моніторинг системи.