Уразливість Reflected XSS у плагіні Spiritual Gifts Survey для WordPress

Вразливість Reflected XSS у плагіні Spiritual Gifts Survey для WordPress може вплинути на неавторизованих користувачів. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-0688CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Spiritual Gifts Survey для WordPress

Вразливість Reflected XSS у плагіні Spiritual Gifts Survey для WordPress може вплинути на неавторизованих користувачів. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.1 MEDIUM
EPSS
4.3%
Активно використовується
немає в KEV
Продукт
spiritual gifts survey \(and optional s.h.a.p.e survey\)

Що відомо

Плагін Spiritual Gifts Survey (включно з опційним S.H.A.P.E survey) для WordPress до версії 0.9.10 не очищує параметри перед виводом, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти неавторизованих користувачів.

Бізнес-вплив

Вразливість Reflected XSS може дозволити зловмисникам виконувати шкідливий скрипт у браузерах користувачів, що потенційно призводить до викрадення сесій або фішингових атак. Оскільки уразливість впливає лише на неавторизованих користувачів, ризик для внутрішніх систем обмежений, але все ж може вплинути на репутацію та безпеку сайту.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до плагіна для неавторизованих користувачів, переглянути журнали на предмет підозрілої активності та впровадити заходи зменшення ризиків, такі як веб-фільтри та моніторинг трафіку.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки