Уразливість Stored XSS у плагіні Newsletter для WordPress

Плагін Newsletter WordPress до 8.85 містить уразливість Stored XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення.
CVE-2025-3582CVSS 4.8CMS

Уразливість Stored XSS у плагіні Newsletter для WordPress

Плагін Newsletter WordPress до 8.85 містить уразливість Stored XSS, що дозволяє адміністраторам виконувати шкідливий код. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
12.56%
Активно використовується
немає в KEV
Продукт
newsletter

Що відомо

Плагін Newsletter для WordPress версій до 8.85 не очищує належним чином деякі налаштування форм, що дозволяє користувачам з високими правами, наприклад адміністраторам, виконувати атаки типу Stored Cross-Site Scripting навіть за відсутності можливості unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в контексті сайту, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників інфраструктури це означає потенційні ризики компрометації даних та репутаційні втрати. Враховуючи середній рівень небезпеки, важливо своєчасно вжити заходів для мінімізації ризиків.

Рекомендовані дії адміністратора

Адміністраторам рекомендується оновити плагін Newsletter до останньої версії, що містить виправлення. Якщо оновлення наразі недоступне, слід обмежити права користувачів, перевірити та очистити налаштування форм, а також посилити моніторинг логів на предмет підозрілої активності. Рекомендується також переглянути політики безпеки для мультисайтових середовищ.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки