Уразливість Stored XSS у плагіні WP-Force Images Download для WordPress

Виявлено Stored XSS у плагіні WP-Force Images Download для WordPress через шорткод 'wpfid'. Рекомендується оновлення та обмеження доступу.
CVE-2025-11809CVSS 6.4Web

Уразливість Stored XSS у плагіні WP-Force Images Download для WordPress

Виявлено Stored XSS у плагіні WP-Force Images Download для WordPress через шорткод 'wpfid'. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
12.3%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP-Force Images Download для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'wpfid' у версіях до 1.8 включно. Це пов’язано з недостатньою санітизацією введення та екрануванням атрибуту 'class', що дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сторінках сайту, що може вплинути на довіру користувачів, безпеку даних та цілісність вебресурсу. Для власників інфраструктури це означає потенційний ризик компрометації облікових записів та порушення роботи сайту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з можливістю використання шорткоду 'wpfid', провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки