Уразливість Stored XSS у плагіні XX2WP Integration Tools для WordPress

Виявлено Stored XSS у плагіні XX2WP Integration Tools для WordPress до версії 1.9.9. Рекомендується оновлення та обмеження доступу користувачів.
CVE-2025-11857CVSS 6.4Web

Уразливість Stored XSS у плагіні XX2WP Integration Tools для WordPress

Виявлено Stored XSS у плагіні XX2WP Integration Tools для WordPress до версії 1.9.9. Рекомендується оновлення та обмеження доступу користувачів.

CVSS
6.4 MEDIUM
EPSS
20.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін XX2WP Integration Tools для WordPress версії до 1.9.9 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode 'mxp_fb2wp_display_embed'. Уразливість виникає через недостатню санітизацію параметра 'post_id', що дозволяє авторизованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкривають заражені сторінки, потенційно викрадаючи сесійні дані або виконуючи інші шкідливі дії. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації вебсайтів на WordPress, особливо якщо плагін використовується у середовищах з кількома користувачами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна XX2WP Integration Tools та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів до рівня нижче контриб’ютора, провести аудит логів на предмет підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки