Уразливість Stored XSS у плагіні Display Pages Shortcode для WordPress

Уразливість Stored XSS у плагіні Display Pages Shortcode для WordPress через параметр 'column_count' дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-11763CVSS 6.4Web

Уразливість Stored XSS у плагіні Display Pages Shortcode для WordPress

Уразливість Stored XSS у плагіні Display Pages Shortcode для WordPress через параметр 'column_count' дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
12.25%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Display Pages Shortcode для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'column_count' у шорткоді [display-pages] у версіях до 1.1 включно. Це дозволяє користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових записів, викраденням сесій або поширенням шкідливого коду. Для власників сайтів на WordPress це означає підвищений ризик безпеки та можливі репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Display Pages Shortcode та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення в параметрі 'column_count'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки