Уразливість Stored XSS у плагіні Draft List для WordPress (CVE-2025-11197)
Stored XSS у плагіні Draft List WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Оновіть плагін для захисту сайту.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.12%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Draft List для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'drafts' у версіях до 2.6.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Це може спричинити викрадення сесій, зміну контенту або інші атаки, що впливають на довіру до сайту та його функціональність.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Draft List до останньої версії, де ця уразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів, перевірити журнали на ознаки експлуатації, а також розглянути тимчасове відключення плагіна або shortcode 'drafts' для зменшення ризику.