Уразливість Stored XSS у плагіні Reuse Builder для WordPress

Виявлено Stored XSS у плагіні Reuse Builder WordPress до версії 1.7, що дозволяє впроваджувати шкідливі скрипти через shortcode.
CVE-2025-11812CVSS 6.4Web

Уразливість Stored XSS у плагіні Reuse Builder для WordPress

Виявлено Stored XSS у плагіні Reuse Builder WordPress до версії 1.7, що дозволяє впроваджувати шкідливі скрипти через shortcode.

CVSS
6.4 MEDIUM
EPSS
11.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Reuse Builder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'reuse_builder_single_post_title' у версіях до 1.7 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайту та довіри користувачів, особливо якщо на сайті присутні користувачі з підвищеними правами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Reuse Builder від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до ролей з правами контриб'ютора і вище, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи фільтрації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки