Уразливість Stored Cross-Site Scripting у плагіні VK All in One Expansion Unit для WordPress

Stored XSS у плагіні VK All in One Expansion Unit (до версії 9.112.1) дозволяє впроваджувати шкідливі скрипти через параметр _veu_custom_css.
CVE-2025-11267CVSS 6.4Web

Уразливість Stored Cross-Site Scripting у плагіні VK All in One Expansion Unit для WordPress

Stored XSS у плагіні VK All in One Expansion Unit (до версії 9.112.1) дозволяє впроваджувати шкідливі скрипти через параметр _veu_custom_css.

CVSS
6.4 MEDIUM
EPSS
13.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін VK All in One Expansion Unit для WordPress має уразливість Stored Cross-Site Scripting через параметр '_veu_custom_css' у версіях до 9.112.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що відкриває можливості для крадіжки сесій, фішингу або інших атак. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо якщо доступ до плагіна мають кілька користувачів із правами Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів із рівнем Contributor і вище, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливого параметра. Також варто впровадити додаткові заходи фільтрації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки