Уразливість Stored XSS у плагіні Stock Tools для WordPress

Плагін Stock Tools для WordPress має Stored XSS через атрибути image_height і image_width. Рекомендується оновлення та обмеження доступу.
CVE-2025-11765CVSS 6.4Web

Уразливість Stored XSS у плагіні Stock Tools для WordPress

Плагін Stock Tools для WordPress має Stored XSS через атрибути image_height і image_width. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
12.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Stock Tools для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибути shortcode 'image_height' та 'image_width' у версіях до 1.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для власників інфраструктури це означає потенційні ризики компрометації облікових записів, викрадення сесій та поширення шкідливого коду.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Stock Tools від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче контриб’ютора, ретельно перевіряти введені дані та проводити моніторинг логів на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки