Уразливість Stored XSS у плагіні Memberlite Shortcodes для WordPress

Плагін Memberlite Shortcodes для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб'ютора і вище.
CVE-2025-10125CVSS 6.4Web

Уразливість Stored XSS у плагіні Memberlite Shortcodes для WordPress

Плагін Memberlite Shortcodes для WordPress має уразливість Stored XSS, що дозволяє впроваджувати шкідливі скрипти користувачам з правами контриб'ютора і вище.

CVSS
6.4 MEDIUM
EPSS
16.93%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Memberlite Shortcodes для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'row' у версіях до 1.4 включно. Зловмисники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це підвищує ризик компрометації вебсайту та довіри користувачів, що може негативно вплинути на репутацію та безпеку інфраструктури.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та негайно застосувати їх. Якщо оновлень немає, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки