Уразливість Stored XSS у плагіні Include Fussball.de Widgets для WordPress

Виявлено Stored XSS у плагіні Include Fussball.de Widgets для WordPress через параметри 'api' та 'type'. Рекомендується оновлення плагіна.
CVE-2025-11129CVSS 6.4Web

Уразливість Stored XSS у плагіні Include Fussball.de Widgets для WordPress

Виявлено Stored XSS у плагіні Include Fussball.de Widgets для WordPress через параметри 'api' та 'type'. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
11.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Include Fussball.de Widgets для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри 'api' та 'type' у версіях до 4.0.0 включно. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця уразливість дозволяє авторизованим користувачам впроваджувати шкідливі скрипти, що може призвести до компрометації облікових записів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту. Власники сайтів на WordPress повинні враховувати ризики для безпеки та довіри користувачів, особливо якщо плагін використовується на публічних ресурсах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Include Fussball.de Widgets і встановити останню версію, де уразливість виправлена. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки