Уразливість Stored XSS у плагіні MetaSlider для WordPress

MetaSlider WordPress плагін до 3.95.0 має Stored XSS уразливість, що дозволяє адміністраторам виконувати шкідливі скрипти. Оновіть плагін для безпеки.
CVE-2025-1062CVSS 3.5CMS

Уразливість Stored XSS у плагіні MetaSlider для WordPress

MetaSlider WordPress плагін до 3.95.0 має Stored XSS уразливість, що дозволяє адміністраторам виконувати шкідливі скрипти. Оновіть плагін для безпеки.

CVSS
3.5 LOW
EPSS
16%
Активно використовується
немає в KEV
Продукт
slider\, gallery\, and carousel

Що відомо

Плагін Slider, Gallery та Carousel від MetaSlider для WordPress версій до 3.95.0 не очищує та не екранує деякі налаштування, що дозволяє адміністраторам виконувати атаки типу Stored Cross-Site Scripting навіть без права unfiltered_html, наприклад у мультисайтових середовищах.

Бізнес-вплив

Ця уразливість може дозволити адміністраторам впроваджувати шкідливий скрипт, що зберігається, потенційно впливаючи на безпеку користувачів сайту та цілісність даних. Хоча рівень загрози оцінено як низький, організації з мультисайтовими WordPress інсталяціями повинні звернути увагу на можливі ризики експлуатації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MetaSlider та встановити версію 3.95.0 або новішу. Якщо оновлення неможливе, слід обмежити права користувачів, провести аудит логів на ознаки атак та мінімізувати експозицію вразливих компонентів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки