Вразливість у плагіні Newsletter для WordPress дозволяє XSS-атаки
Плагін Newsletter для WordPress до 8.8.2 містить XSS-вразливість, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення та перевірка налаштувань.
- CVSS
- 4.8 MEDIUM
- EPSS
- 11.36%
- Активно використовується
- немає в KEV
- Продукт
- newsletter
Що відомо
Плагін Newsletter для WordPress версій до 8.8.2 не очищує та не екранує деякі налаштування підписки, що може дозволити адміністраторам виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html, наприклад у мультисайтових середовищах.
Бізнес-вплив
Ця вразливість може призвести до виконання шкідливого коду у браузерах користувачів, що ставить під загрозу безпеку вебсайту та довіру клієнтів. Власники сайтів на базі WordPress із встановленим плагіном Newsletter повинні врахувати ризики, особливо якщо використовують мультисайт або мають кілька адміністраторів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Newsletter від розробника та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, переглянути налаштування підписки, провести аудит логів на предмет підозрілої активності та мінімізувати потенційний вплив шляхом зменшення доступу.