Уразливість Stored XSS у плагіні WP Bootstrap Tabs для WordPress

WP Bootstrap Tabs до 1.0.4 має Stored XSS через шорткод bootstrap_tab. Рекомендується оновлення та обмеження доступу.
CVE-2025-11822CVSS 6.4Web

Уразливість Stored XSS у плагіні WP Bootstrap Tabs для WordPress

WP Bootstrap Tabs до 1.0.4 має Stored XSS через шорткод bootstrap_tab. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
18.22%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Bootstrap Tabs для WordPress версій до 1.0.4 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'bootstrap_tab'. Це пов’язано з недостатньою санітизацією та екрануванням введених користувачем атрибутів.

Бізнес-вплив

Уразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати довільні скрипти на сторінках сайту, які виконуються при їх перегляді іншими користувачами. Це може призвести до викрадення сесій, зміни контенту або інших атак, що впливають на безпеку та довіру до вебресурсу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит введених даних, посилити фільтрацію та екранування введення, а також моніторити логи на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки