Уразливість у плагіні Kirki WordPress дозволяє ін’єкцію HTML у листах скидання пароля
Плагін Kirki WordPress до 6.0.12 дозволяє ін’єкцію HTML у листах скидання пароля, що створює ризик фішингу. Рекомендується оновити плагін.
- CVSS
- 4.3 MEDIUM
- EPSS
- 1.08%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Kirki для WordPress версій до 6.0.12 не очищує та не екранує тему та тіло електронного листа для скидання пароля, що дозволяє неавторизованим користувачам вставляти довільний HTML у повідомлення. Це створює ризик фішингових атак на зареєстрованих користувачів.
Бізнес-вплив
Ця уразливість може бути використана для фішингових атак шляхом доставки шкідливого HTML-коду у листах скидання пароля, що підвищує ризик компрометації облікових записів користувачів. Власники сайтів на WordPress з плагіном Kirki повинні врахувати можливі репутаційні та безпекові наслідки, особливо якщо їхні користувачі отримують такі листи.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Kirki і застосувати останню версію, яка усуває цю уразливість. Якщо оновлення недоступне, слід обмежити доступ до функції скидання пароля, переглянути журнали на предмет підозрілої активності та мінімізувати вплив шляхом додаткової валідації вхідних даних на рівні сайту.