Уразливість Stored XSS у плагіні PostmarkApp Email Integrator для WordPress
Виявлено Stored XSS у плагіні PostmarkApp Email Integrator для WordPress версій до 2.4. Рекомендовано оновлення та обмеження доступу.
- CVSS
- 4.4 MEDIUM
- EPSS
- 15.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін PostmarkApp Email Integrator для WordPress версій до 2.4 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку параметрів pma_api_key та pma_sender_address. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуються при відкритті сторінки налаштувань.
Бізнес-вплив
Уразливість дозволяє адміністраторам впроваджувати довготривалі шкідливі скрипти, що можуть вплинути на безпеку користувачів та цілісність сайту. Це підвищує ризик компрометації облікових записів і викрадення сесій, що негативно впливає на довіру до сервісу та може призвести до фінансових втрат.
Рекомендовані дії адміністратора
Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника для виправлення. Тимчасово обмежте доступ до сторінки налаштувань лише довіреним адміністраторам, перегляньте журнали на предмет підозрілої активності та впровадьте додаткові заходи фільтрації введення.