Уразливість XSS у плагіні Team Members Showcase для WordPress до версії 3.5.0

Виявлено XSS у Team Members Showcase плагіні WordPress до 3.5.0, що загрожує адміністраторам. Рекомендується оновлення для безпеки сайту.
CVE-2025-11560CVSS 7.1CMS

Уразливість XSS у плагіні Team Members Showcase для WordPress до версії 3.5.0

Виявлено XSS у Team Members Showcase плагіні WordPress до 3.5.0, що загрожує адміністраторам. Рекомендується оновлення для безпеки сайту.

CVSS
7.1 HIGH
EPSS
6.56%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Team Members Showcase для WordPress версій до 3.5.0 не очищує та не екранує параметри перед виведенням на сторінку, що призводить до відбитого міжсайтового скриптингу (XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість дозволяє зловмисникам виконувати шкідливий скрипт у контексті сайту, що може призвести до компрометації облікових записів адміністраторів та подальшого контролю над сайтом. Для власників інфраструктури це означає підвищений ризик несанкціонованого доступу та потенційних втрат даних або порушення роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Team Members Showcase до версії 3.5.0 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна для користувачів з високими привілеями, провести аудит журналів безпеки на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків, такі як впровадження веб-аплікаційного фаєрволу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки