Вразливість Stored XSS у плагіні JetEngine для WordPress (CVE-2025-0369)
Вразливість Stored XSS у плагіні JetEngine для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
- CVSS
- 6.4 MEDIUM
- EPSS
- 24.89%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін JetEngine для WordPress містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'list_tag' у версіях до 3.6.2 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації сайту та негативно впливає на довіру користувачів і безпеку даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна JetEngine від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності і зменшити експозицію вразливих сторінок. Пріоритезуйте оновлення для усунення вразливості.