Уразливість Reflected XSS у плагіні UpdraftPlus для WordPress

UpdraftPlus для WordPress має Reflected XSS у версіях до 1.24.12. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2025-0215CVSS 6.1CMS

Уразливість Reflected XSS у плагіні UpdraftPlus для WordPress

UpdraftPlus для WordPress має Reflected XSS у версіях до 1.24.12. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
28.54%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін UpdraftPlus: WP Backup & Migration для WordPress має уразливість Reflected Cross-Site Scripting (XSS) через параметри showdata та initiate_restore у версіях до 1.24.12 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватись при дії адміністратора, наприклад, при кліку на посилання.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів адміністраторів, викрадення сесій або виконання небажаних дій у системі управління контентом. Це створює ризики для безпеки вебсайту та може вплинути на довіру користувачів і цілісність даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна UpdraftPlus від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують параметри showdata та initiate_restore, провести аудит логів на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо ризиків кліків на неперевірені посилання.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки