Уразливість XSS та заміни контенту в плагіні WordPress Find And Replace (CVE-2025-10313)
Виявлено серйозну уразливість XSS у плагіні WordPress Find And Replace, що дозволяє неавторизованим атакам впроваджувати шкідливі скрипти. Рекомендується оновлення.
- CVSS
- 7.2 HIGH
- EPSS
- 18.27%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Find And Replace для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) та довільної заміни контенту через відсутність перевірки прав у функції far_admin_ajax_fun() у версіях до 1.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, що можуть призвести до підвищення привілеїв та небажаних перенаправлень.
Бізнес-вплив
Уразливість може бути використана для компрометації вебсайтів на WordPress, що використовують цей плагін, шляхом впровадження шкідливого коду. Це створює ризик для безпеки користувачів, може призвести до втрати довіри клієнтів та негативно вплинути на репутацію бізнесу. Власники інфраструктури повинні врахувати можливість експлуатації цієї вразливості та вжити заходів для її усунення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Find And Replace від розробника та встановити їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ до адміністративних функцій плагіна, провести аудит логів на предмет підозрілої активності та зменшити експозицію сайту в мережі. Важливо також інформувати команду безпеки та користувачів про потенційні ризики.