Вразливість збереженого XSS у плагіні WP Test Email для WordPress

Вразливість Stored XSS у WP Test Email плагіні WordPress до версії 1.1.8 дозволяє впроваджувати шкідливі скрипти через журнали електронної пошти.
CVE-2025-2325CVSS 7.2CMS

Вразливість збереженого XSS у плагіні WP Test Email для WordPress

Вразливість Stored XSS у WP Test Email плагіні WordPress до версії 1.1.8 дозволяє впроваджувати шкідливі скрипти через журнали електронної пошти.

CVSS
7.2 HIGH
EPSS
19.49%
Активно використовується
немає в KEV
Продукт
wp test email

Що відомо

Плагін WP Test Email для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через журнали електронної пошти у версіях до 1.1.8 включно. Недостатня санітизація вводу та екранування виводу дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це означає підвищений ризик атак, що можуть вплинути на довіру клієнтів та безпеку даних. ІТ-операторам слід врахувати високий рівень загрози (CVSS 7.2) при пріоритезації оновлень.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Test Email від розробника boopathirajan і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до журналів електронної пошти, провести аудит логів на наявність підозрілої активності та застосувати загальні заходи зменшення впливу, такі як обмеження прав користувачів і моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки