CVE-2025-11841: Уразливість Stored XSS у Greenshift для WordPress
Уразливість Stored XSS у плагіні Greenshift для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через Chart Data.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.37%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Greenshift для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію даних у атрибутах Chart Data. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам із правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Це створює ризик компрометації користувачів і підриває довіру до вебресурсу. Власникам сайтів на WordPress слід оцінити вплив і пріоритетність виправлення.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Greenshift і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних у Chart Data. Загалом, слід регулярно переглядати оновлення безпеки від розробника плагіна.