Уразливість Stored XSS у плагіні My Geo Posts Free для WordPress

Виявлено Stored XSS у плагіні My Geo Posts Free для WordPress через шорткод 'mygeo_city'. Рекомендується оновлення та обмеження прав користувачів.
CVE-2025-11863CVSS 6.4Web

Уразливість Stored XSS у плагіні My Geo Posts Free для WordPress

Виявлено Stored XSS у плагіні My Geo Posts Free для WordPress через шорткод 'mygeo_city'. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
11.92%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін My Geo Posts Free для WordPress версії до 1.2 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'mygeo_city'. Уразливість виникає через недостатню санітизацію вхідних даних та відсутність екранування атрибуту 'default'.

Бізнес-вплив

Зловмисники з правами не нижче рівня контриб'ютора можуть впроваджувати шкідливі скрипти на сторінках сайту, які виконуватимуться при їх перегляді користувачами. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів і адміністраторів сайту.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, якщо доступна, або звернутися до розробника для виправлення. Тимчасово обмежте права користувачів до рівня нижче контриб'ютора, перевірте журнали на наявність підозрілої активності та мінімізуйте публічний доступ до вразливих шорткодів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки