Уразливість Stored XSS у плагіні Social Media Shortcodes для WordPress

Виявлено Stored XSS у плагіні Social Media Shortcodes для WordPress через shortcode 'twitter' у версіях до 1.3.1. Рекомендується оновлення та перевірка безпеки.
CVE-2025-10166CVSS 6.4Web

Уразливість Stored XSS у плагіні Social Media Shortcodes для WordPress

Виявлено Stored XSS у плагіні Social Media Shortcodes для WordPress через shortcode 'twitter' у версіях до 1.3.1. Рекомендується оновлення та перевірка безпеки.

CVSS
6.4 MEDIUM
EPSS
13.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Social Media Shortcodes для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'twitter' у версіях до 1.3.1 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до викрадення сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів. Особливо це стосується сайтів з кількома редакторами або контриб'юторами.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Social Media Shortcodes до останньої версії, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів, перевірити та очистити введені дані, а також регулярно переглядати журнали безпеки на предмет підозрілої активності. Загалом, варто зменшити експозицію плагіна та застосувати заходи безпеки для захисту від XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки