Вразливість Stored XSS у плагіні MailerPress для WordPress
MailerPress для WordPress уразливий до Stored XSS через недостатню санітизацію HTML-контенту кампанії. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 14.44%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін MailerPress для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) у полі HTML-контенту кампанії через недостатню санітизацію введених даних. Це дозволяє авторизованим користувачам з рівнем автора і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок у адмінпанелі.
Бізнес-вплив
Вразливість може призвести до виконання довільних скриптів у контексті адміністративної панелі, що ставить під загрозу безпеку сайту та даних. Зловмисники з правами автора можуть отримати додаткові можливості для атаки, включно з викраденням сесій або зміною контенту. Оскільки публічний перегляд кампаній не уразливий, ризик для кінцевих користувачів обмежений, але адміністратори повинні вжити заходів для захисту.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна MailerPress і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до ролей з правами автора і вище, провести аудит логів на предмет підозрілої активності та розглянути можливість тимчасового вимкнення функції попереднього перегляду в адмінпанелі. Загалом, слід зменшити поверхню атаки та посилити контроль доступу.