Уразливість Stored XSS у плагіні Dhivehi Text для WordPress

Плагін Dhivehi Text для WordPress вразливий до Stored XSS через недостатню санітизацію шорткоду 'dhivehi'. Рекомендується оновлення та обмеження доступу.
CVE-2025-10132CVSS 6.4Web

Уразливість Stored XSS у плагіні Dhivehi Text для WordPress

Плагін Dhivehi Text для WordPress вразливий до Stored XSS через недостатню санітизацію шорткоду 'dhivehi'. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
12.5%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Dhivehi Text для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'dhivehi' у версіях до 0.1 включно. Атакувальники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії для користувачів сайту. Це підвищує ризик компрометації вебресурсу та негативно впливає на довіру користувачів і безпеку даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Dhivehi Text від розробника та застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки