Вразливість Stored XSS у плагіні Watu Quiz для WordPress (CVE-2025-11238)
Вразливість Stored XSS у плагіні Watu Quiz для WordPress дозволяє впроваджувати шкідливі скрипти через HTTP Referer. Оновіть плагін для захисту сайту.
- CVSS
- 7.2 HIGH
- EPSS
- 15.07%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Watu Quiz для WordPress версій до 3.4.4 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через HTTP Referer заголовок при увімкненій опції «Save source URL». Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при відвідуванні зараженої сторінки.
Бізнес-вплив
Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту. Для власників інфраструктури це означає підвищений ризик втрати довіри користувачів та можливі репутаційні та фінансові збитки.
Рекомендовані дії адміністратора
Рекомендується оновити плагін Watu Quiz до останньої версії, в якій ця вразливість усунена. Якщо оновлення наразі недоступне, слід тимчасово вимкнути опцію «Save source URL», обмежити доступ до плагіна та переглянути журнали на предмет підозрілої активності. Загалом, варто регулярно перевіряти оновлення безпеки від розробника.