Вразливість Stored XSS у плагіні Affiliate AI Lite для WordPress

Вразливість Stored XSS у плагіні Affiliate AI Lite для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-11799CVSS 6.4Web

Вразливість Stored XSS у плагіні Affiliate AI Lite для WordPress

Вразливість Stored XSS у плагіні Affiliate AI Lite для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
12.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Affiliate AI Lite для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибут 'asin' у шорткоді affiai_img у версіях до 1.0.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак на клієнтів сайту. Для власників інфраструктури це означає підвищений ризик компрометації довіри користувачів і потенційні репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при наявності. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче контриб'ютора, перегляньте журнали на предмет підозрілої активності та мінімізуйте вплив шляхом обмеження використання шорткоду affiai_img.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки