Вразливість у плагіні Newsletter для WordPress дозволяє XSS-атаки
Плагін Newsletter для WordPress до 8.8.5 містить вразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення плагіна.
- CVSS
- 4.8 MEDIUM
- EPSS
- 12.56%
- Активно використовується
- немає в KEV
- Продукт
- newsletter
Що відомо
Плагін Newsletter для WordPress версій до 8.8.5 не перевіряє та не екранує деякі опції віджетів перед виведенням, що може дозволити адміністраторам виконувати збережені XSS-атаки навіть без права unfiltered_html, наприклад у мультисайтових установках.
Бізнес-вплив
Ця вразливість може бути використана адміністраторами для впровадження шкідливого коду на сайтах, що потенційно призведе до компрометації даних користувачів або порушення роботи вебресурсу. Власники інфраструктури повинні врахувати ризики, особливо у мультисайтових середовищах, де обмеження прав не захищають від цієї атаки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Newsletter до версії 8.8.5 або новішої, де ця вразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів з високими привілеями, переглянути журнали на предмет підозрілої активності та мінімізувати вплив шляхом обмеження доступу до віджетів.