Вразливість Stored XSS у плагіні Link Whisper Free для WordPress

Вразливість Stored XSS у плагіні Link Whisper Free для WordPress дозволяє впроваджувати шкідливі скрипти через параметр user_id. Рекомендується оновити плагін.
CVE-2025-11262CVSS 7.2Web

Вразливість Stored XSS у плагіні Link Whisper Free для WordPress

Вразливість Stored XSS у плагіні Link Whisper Free для WordPress дозволяє впроваджувати шкідливі скрипти через параметр user_id. Рекомендується оновити плагін.

CVSS
7.2 HIGH
EPSS
15.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Link Whisper Free для WordPress містить уразливість типу Stored Cross-Site Scripting через параметр user_id у версіях до 0.9.0 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту. Для власників веб-інфраструктури це означає підвищений ризик втрати довіри користувачів та потенційні збитки через порушення безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Link Whisper Free та встановити останню версію, де ця уразливість усунена. Якщо оновлення недоступне, слід обмежити доступ до параметра user_id, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження прав користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки