Уразливість XSS у плагіні Simple SEO для WordPress до версії 2.0.32

CVE-2025-10357: XSS у Simple SEO WordPress плагіні дозволяє користувачам з роллю співавтора виконувати атаки. Оновіть плагін для безпеки.
CVE-2025-10357CVSS 6.1CMS

Уразливість XSS у плагіні Simple SEO для WordPress до версії 2.0.32

CVE-2025-10357: XSS у Simple SEO WordPress плагіні дозволяє користувачам з роллю співавтора виконувати атаки. Оновіть плагін для безпеки.

CVSS
6.1 MEDIUM
EPSS
7.97%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple SEO для WordPress версій до 2.0.32 не очищує та не екранує деякі параметри при виведенні на сторінку, що дозволяє користувачам з роллю не вище «співавтор» виконувати атаки типу Cross-Site Scripting (XSS).

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду в браузерах користувачів, що підвищує ризик компрометації облікових записів та викрадення сесій. Для власників сайтів на WordPress це означає потенційні порушення безпеки та втрату довіри користувачів. ІТ-операторам слід врахувати цей ризик при управлінні плагінами та контролі доступу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Simple SEO до останньої версії, що містить виправлення цієї уразливості. Якщо оновлення наразі недоступне, слід обмежити ролі користувачів, які можуть додавати або редагувати контент, перевірити журнали на наявність підозрілої активності та зменшити експозицію сайту в мережі. Також варто регулярно моніторити оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки