Уразливість у плагіні WordPress Taxopress дозволяє XSS-атаки

Плагін WordPress Taxopress до 3.30.0 містить уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення плагіна.
CVE-2025-0627CVSS 3.5CMS

Уразливість у плагіні WordPress Taxopress дозволяє XSS-атаки

Плагін WordPress Taxopress до 3.30.0 містить уразливість XSS, що дозволяє адміністраторам виконувати збережені атаки. Рекомендується оновлення плагіна.

CVSS
3.5 LOW
EPSS
15.07%
Активно використовується
немає в KEV
Продукт
taxopress

Що відомо

Плагін WordPress Taxopress версії до 3.30.0 не очищує та не екранує деякі налаштування віджетів, що може дозволити адміністраторам виконувати збережені XSS-атаки навіть без права unfiltered_html, наприклад у мультисайтових установках.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого скрипту в контексті сайту, що загрожує безпеці користувачів і цілісності даних. Хоча рівень загрози оцінено як низький, організації з мультисайтовими WordPress інсталяціями повинні звернути увагу на потенційні ризики для адміністраторів та користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Taxopress і встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, переглянути налаштування віджетів на наявність підозрілих даних, а також посилити моніторинг журналів безпеки для виявлення можливих атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки