Уразливість Stored XSS у плагіні WP Easy Toggles для WordPress

WP Easy Toggles до 1.9.0 містить Stored XSS через shortcode 'toggles', що дозволяє авторизованим користувачам впроваджувати шкідливі скрипти.
CVE-2025-10190CVSS 6.4Web

Уразливість Stored XSS у плагіні WP Easy Toggles для WordPress

WP Easy Toggles до 1.9.0 містить Stored XSS через shortcode 'toggles', що дозволяє авторизованим користувачам впроваджувати шкідливі скрипти.

CVSS
6.4 MEDIUM
EPSS
12.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Easy Toggles для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'toggles' у версіях до 1.9.0 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє авторизованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання довільного JavaScript-коду на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Для власників інфраструктури це означає ризик компрометації даних, сесій користувачів та потенційні репутаційні втрати. Вразливість середньої критичності вимагає своєчасного реагування для запобігання можливим атакам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Easy Toggles та встановити останню версію, де ця уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит логів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення користувачів. Важливо також регулярно моніторити безпекові оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки