Вразливість у плагіні Newsletter для WordPress дозволяє XSS-атаки

Плагін Newsletter для WordPress до 8.8.2 містить XSS-вразливість, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення та перевірка налаштувань.
CVE-2025-3584CVSS 4.8CMS

Вразливість у плагіні Newsletter для WordPress дозволяє XSS-атаки

Плагін Newsletter для WordPress до 8.8.2 містить XSS-вразливість, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення та перевірка налаштувань.

CVSS
4.8 MEDIUM
EPSS
11.36%
Активно використовується
немає в KEV
Продукт
newsletter

Що відомо

Плагін Newsletter для WordPress версій до 8.8.2 не очищує та не екранує деякі налаштування підписки, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливого коду у браузерах користувачів, що ставить під загрозу безпеку вебсайту та довіру клієнтів. Власники сайтів на базі WordPress із встановленим плагіном Newsletter повинні врахувати ризики, особливо якщо використовують мультисайт або мають кілька адміністраторів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Newsletter від розробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, переглянути налаштування підписки, провести аудит логів на предмет підозрілої активності та мінімізувати потенційний вплив шляхом зменшення доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки