Уразливість Stored XSS у плагіні Playerzbr для WordPress

Stored XSS у плагіні Playerzbr (до версії 1.6) дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти через поле 'urlmeta'.
CVE-2025-11825CVSS 6.4Web

Уразливість Stored XSS у плагіні Playerzbr для WordPress

Stored XSS у плагіні Playerzbr (до версії 1.6) дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти через поле 'urlmeta'.

CVSS
6.4 MEDIUM
EPSS
12.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Playerzbr для WordPress версій до 1.6 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через поле метаданих 'urlmeta'. Аутентифіковані користувачі з рівнем доступу не нижче контриб’ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесійні дані користувачів або виконувати небажані дії від їх імені. Власники сайтів на WordPress з плагіном Playerzbr ризикують компрометацією безпеки та втратою довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Playerzbr від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня нижче контриб’ютора, ретельно перевіряйте введені дані у полі 'urlmeta', а також аналізуйте журнали на предмет підозрілої активності. Пріоритезуйте усунення цієї уразливості у вашому плані безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки