Уразливість збереженого XSS у темі WordPress dwt listing

Виявлено уразливість збереженого XSS у темі WordPress dwt listing до версії 3.3.4. Рекомендується оновлення та обмеження прав користувачів.
CVE-2025-0169CVSS 6.4CMS

Уразливість збереженого XSS у темі WordPress dwt listing

Виявлено уразливість збереженого XSS у темі WordPress dwt listing до версії 3.3.4. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
18.11%
Активно використовується
немає в KEV
Продукт
dwt listing

Що відомо

Тема WordPress dwt listing версії до 3.3.4 включно містить уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів, що вводяться користувачами. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що відкриває можливості для крадіжки сесій, фішингу або інших атак. Власники сайтів на базі цієї теми ризикують компрометацією даних та зниженням довіри користувачів. Особливо це актуально для сайтів з кількома користувачами, які мають права контриб'ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від розробника теми та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів, провести аудит введених даних, посилити фільтрацію та екранування вмісту, а також моніторити журнали на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки