Уразливість Stored XSS у плагіні WP Restaurant Listings для WordPress

Уразливість Stored XSS у плагіні WP Restaurant Listings для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'align'.
CVE-2025-11830CVSS 6.4Web

Уразливість Stored XSS у плагіні WP Restaurant Listings для WordPress

Уразливість Stored XSS у плагіні WP Restaurant Listings для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'align'.

CVSS
6.4 MEDIUM
EPSS
7.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Restaurant Listings для WordPress має уразливість типу Stored Cross-Site Scripting через параметр 'align' шорткоду restaurant_summary у версіях до 1.0.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче contributor впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує компрометацією сесій, викраденням даних або подальшими атаками. Власники сайтів на WordPress із встановленим плагіном WP Restaurant Listings повинні оцінити ризики, особливо якщо доступ до редагування мають кілька користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до рівня contributor і вище, ретельно перевіряйте введені дані та ведіть моніторинг логів на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки