Уразливість у плагіні Nested Pages WordPress дозволяє XSS-атаки

Плагін Nested Pages WordPress до 3.2.13 містить уразливість XSS, що дозволяє атаки користувачам з високими правами. Рекомендується оновлення.
CVE-2025-0718CVSS 4.8CMS

Уразливість у плагіні Nested Pages WordPress дозволяє XSS-атаки

Плагін Nested Pages WordPress до 3.2.13 містить уразливість XSS, що дозволяє атаки користувачам з високими правами. Рекомендується оновлення.

CVSS
4.8 MEDIUM
EPSS
16%
Активно використовується
немає в KEV
Продукт
nested pages

Що відомо

Плагін Nested Pages для WordPress версій до 3.2.13 не очищує та не екранує деякі налаштування, що може дозволити користувачам з високими привілеями, наприклад, контриб’юторам, виконувати збережені Cross-Site Scripting (XSS) атаки навіть без права unfiltered_html.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Особливо це актуально для мультисайтових установок WordPress, де обмеження unfiltered_html не захищають від атаки. Власники сайтів повинні оцінити ризики та пріоритети оновлення плагіна для запобігання потенційним інцидентам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Nested Pages від розробника kylephillips і встановити версію 3.2.13 або новішу. Якщо оновлення недоступне, слід обмежити права користувачів з високими привілеями, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки