Уразливість Stored XSS у плагіні Bg Book Publisher для WordPress

Уразливість Stored XSS у плагіні Bg Book Publisher для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через мета-дані book_author.
CVE-2025-11867CVSS 6.4Web

Уразливість Stored XSS у плагіні Bg Book Publisher для WordPress

Уразливість Stored XSS у плагіні Bg Book Publisher для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через мета-дані book_author.

CVSS
6.4 MEDIUM
EPSS
7.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Bg Book Publisher для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через мета-дані book_author, що відображаються через шорткод [book_author]. Уразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відкривають заражені сторінки, потенційно викрадаючи сесійні дані або виконуючи інші шкідливі дії. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та зниженням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Bg Book Publisher та встановити їх, якщо вони доступні. Якщо оновлень немає, слід обмежити права користувачів до рівня нижче контриб’ютора, провести аудит логів на предмет підозрілої активності та мінімізувати публічний доступ до вразливих сторінок. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки