Уразливість Stored XSS у плагіні Qzzr Shortcode для WordPress

Виявлено Stored XSS у плагіні Qzzr Shortcode для WordPress через недостатню санітизацію параметра 'quiz'. Рекомендується оновлення плагіна.
CVE-2025-11806CVSS 6.4Web

Уразливість Stored XSS у плагіні Qzzr Shortcode для WordPress

Виявлено Stored XSS у плагіні Qzzr Shortcode для WordPress через недостатню санітизацію параметра 'quiz'. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
12.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Qzzr Shortcode для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'quiz' у шорткоді 'qzzr' у версіях до 1.0.1 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкриває можливості для крадіжки сесій, фішингу або інших атак. Для власників сайтів на WordPress це означає ризик компрометації даних користувачів та зниження довіри до ресурсу. Вразливість має середній рівень критичності (CVSS 6.4), тому її слід розглядати в пріоритеті серед інших проблем безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Qzzr Shortcode та встановити останню версію, де уразливість усунена. Якщо оновлення недоступне, обмежте доступ користувачів до рівня нижче контриб'ютора або тимчасово відключіть плагін. Також варто провести аудит журналів безпеки на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки