Вразливість збереженого XSS у плагіні WP Activity Log для WordPress

Вразливість збереженого XSS у WP Activity Log плагіні WordPress до версії 5.2.2 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2025-0924CVSS 7.2Web

Вразливість збереженого XSS у плагіні WP Activity Log для WordPress

Вразливість збереженого XSS у WP Activity Log плагіні WordPress до версії 5.2.2 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
7.2 HIGH
EPSS
67.97%
Активно використовується
немає в KEV
Продукт
wp activity log

Що відомо

Плагін WP Activity Log для WordPress містить вразливість збереженого Cross-Site Scripting (XSS) через параметр 'message' у версіях до 5.2.2 включно. Недостатня санітизація введення та екранування виводу дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відкритті сторінок користувачами.

Бізнес-вплив

Ця вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небезпечних дій від імені користувача, що негативно впливає на безпеку веб-сайту та довіру клієнтів. Власники інфраструктури повинні враховувати високий рівень ризику та можливі наслідки для бізнесу.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна WP Activity Log від розробника melapress та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що приймають параметр 'message', провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом зменшення експозиції плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки