Уразливість Stored XSS у плагіні Email Encoder для WordPress (до версії 2.4.7)
Stored XSS у Email Encoder WordPress плагіні до 2.4.7 дозволяє атаки через неекрановані email-адреси. Рекомендується оновлення плагіна.
- CVSS
- 6.1 MEDIUM
- EPSS
- 16.65%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Email Encoder для WordPress версій до 2.4.7 не екранує електронні адреси, отримані через введення користувача, що дозволяє неавторизованим зловмисникам виконувати атаки типу Stored XSS. Це може призвести до виконання шкідливого коду в браузерах користувачів сайту.
Бізнес-вплив
Для власників сайтів на WordPress, які використовують цей плагін, існує ризик компрометації безпеки через впровадження шкідливого скрипту, що може вплинути на довіру користувачів і безпеку даних. Атака Stored XSS може використовуватися для крадіжки сесій, фішингу або розповсюдження шкідливого ПЗ.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Email Encoder і встановити версію 2.4.7 або новішу, якщо доступна. Якщо оновлення неможливе, слід обмежити введення користувачів, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливого функціоналу. Пріоритетно слід планувати оновлення для усунення вразливості.