Уразливість Stored XSS у плагіні Draft List для WordPress (CVE-2025-11197)

Stored XSS у плагіні Draft List WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.
CVE-2025-11197CVSS 6.4CMS

Уразливість Stored XSS у плагіні Draft List для WordPress (CVE-2025-11197)

Stored XSS у плагіні Draft List WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.

CVSS
6.4 MEDIUM
EPSS
12.12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Draft List для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'drafts' у версіях до 2.6.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може спричинити викрадення сесій, зміну контенту або інші атаки, що впливають на довіру до сайту та його функціональність.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Draft List до останньої версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на ознаки експлуатації, а також розглянути тимчасове відключення плагіна або shortcode 'drafts' для зменшення ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки