Уразливість Stored XSS у плагіні WP Company Info для WordPress

Виявлено Stored XSS у плагіні WP Company Info для WordPress до версії 1.9.0. Рекомендується оновлення для захисту сайту від атак.
CVE-2025-11826CVSS 6.4Web

Уразливість Stored XSS у плагіні WP Company Info для WordPress

Виявлено Stored XSS у плагіні WP Company Info для WordPress до версії 1.9.0. Рекомендується оновлення для захисту сайту від атак.

CVSS
6.4 MEDIUM
EPSS
7.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Company Info для WordPress має уразливість Stored Cross-Site Scripting (XSS) через атрибут 'class' шорткоду 'social-networks' у версіях до 1.9.0 включно. Аутентифіковані користувачі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами контриб'ютора або вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані користувачів або змінити контент сайту. Це створює ризики компрометації вебресурсу та довіри користувачів, що може негативно вплинути на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін WP Company Info до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на наявність підозрілої активності та ретельно контролювати введення даних у шорткодах. Також варто регулярно перевіряти оновлення безпеки від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки