Уразливість збереженого XSS у плагіні Modal Window для WordPress

Stored XSS у плагіні Modal Window WordPress через iframeBox шорткод у версіях до 6.1.5. Рекомендації щодо безпеки та оновлення.
CVE-2025-0897CVSS 6.4Web

Уразливість збереженого XSS у плагіні Modal Window для WordPress

Stored XSS у плагіні Modal Window WordPress через iframeBox шорткод у версіях до 6.1.5. Рекомендації щодо безпеки та оновлення.

CVSS
6.4 MEDIUM
EPSS
21.85%
Активно використовується
немає в KEV
Продукт
modal window

Що відомо

Плагін Modal Window для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'iframeBox' у версіях до 6.1.5 включно. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак, що впливають на довіру користувачів і безпеку даних. Власникам сайтів на WordPress слід враховувати ризики компрометації через плагін Modal Window, особливо якщо на сайті є користувачі з правами контриб’ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Modal Window від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит журналів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки