Уразливість збереженого XSS у плагіні Zephyr Project Manager для WordPress

Збережена XSS у плагіні Zephyr Project Manager для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується перевірити оновлення та обмежити доступ.
CVE-2025-10490CVSS 4.4CMS

Уразливість збереженого XSS у плагіні Zephyr Project Manager для WordPress

Збережена XSS у плагіні Zephyr Project Manager для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується перевірити оновлення та обмежити доступ.

CVSS
4.4 MEDIUM
EPSS
8.09%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Zephyr Project Manager для WordPress має уразливість збереженого Cross-Site Scripting (XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість впливає на всі версії до 3.3.202 включно, лише на мультисайтових інсталяціях або там, де вимкнено unfiltered_html.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при доступі до заражених сторінок. Це може призвести до компрометації облікових записів користувачів, викрадення сесій або інших атак на веб-сайт. Власникам інфраструктури слід врахувати ризики для безпеки мультисайтових інсталяцій WordPress із цим плагіном.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Zephyr Project Manager і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права доступу, особливо для адміністраторів, переглянути налаштування unfiltered_html, а також моніторити журнали на предмет підозрілої активності. Рекомендується також провести аудит безпеки мультисайтових інсталяцій WordPress.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки