Уразливість Stored XSS у плагіні Layers для WordPress через шорткод 'webcam'

Плагін Layers для WordPress має Stored XSS у шорткоді 'webcam', що дозволяє впровадження шкідливих скриптів користувачам з правами контриб’ютора і вище.
CVE-2025-10130CVSS 6.4Web

Уразливість Stored XSS у плагіні Layers для WordPress через шорткод 'webcam'

Плагін Layers для WordPress має Stored XSS у шорткоді 'webcam', що дозволяє впровадження шкідливих скриптів користувачам з правами контриб’ютора і вище.

CVSS
6.4 MEDIUM
EPSS
13.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Layers для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у шорткоді 'webcam' через недостатню санітизацію введених даних. Атакувальники з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок. Власники сайтів на WordPress із встановленим плагіном Layers ризикують компрометації даних та зниженням довіри користувачів. Середній рівень ризику вимагає своєчасного реагування для запобігання потенційним атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Layers від розробника та встановити їх. Якщо оновлень немає, обмежте доступ користувачів до ролей з правами контриб’ютора і вище, перегляньте журнали безпеки на предмет підозрілої активності, а також розгляньте тимчасове відключення шорткоду 'webcam' для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки