Уразливість Stored XSS у плагіні VK All in One Expansion Unit для WordPress

Виявлено Stored XSS у плагіні VK All in One Expansion Unit для WordPress до версії 9.112.1. Рекомендується оновлення та обмеження доступу.
CVE-2025-11265CVSS 6.4Web

Уразливість Stored XSS у плагіні VK All in One Expansion Unit для WordPress

Виявлено Stored XSS у плагіні VK All in One Expansion Unit для WordPress до версії 9.112.1. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
13.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін VK All in One Expansion Unit для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметри 'vkExUnit_cta_url' та 'vkExUnit_cta_button_text' у версіях до 9.112.1 включно. Помилка логіки в функції збереження CTA призводить до відсутності санітизації введених даних.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок іншими користувачами. Це може призвести до викрадення сесій, зміни контенту або інших атак, що впливають на безпеку вебсайту та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати ризики шляхом зменшення поверхні атаки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки