Вразливість Stored XSS у плагіні BrightTALK WordPress Shortcode до версії 2.4.0

Вразливість Stored XSS у плагіні BrightTALK WordPress Shortcode до версії 2.4.0 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2025-11770CVSS 6.4Web

Вразливість Stored XSS у плагіні BrightTALK WordPress Shortcode до версії 2.4.0

Вразливість Stored XSS у плагіні BrightTALK WordPress Shortcode до версії 2.4.0 дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
7.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BrightTALK WordPress Shortcode містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'format' шорткоду brighttalk-time у всіх версіях до 2.4.0 включно. Уразливість виникає через недостатню санітизацію введених даних і відсутність належного екранування виводу, що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливих скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками через браузер. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів. Особливо це актуально для сайтів з кількома користувачами, де є контриб’ютори або вищі рівні доступу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BrightTALK WordPress Shortcode і встановити останню версію, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити доступ користувачів з рівнем контриб’ютора і вище, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна. Загалом, слід дотримуватися кращих практик безпеки WordPress і регулярно перевіряти плагіни на наявність оновлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки