Уразливість Stored XSS у плагіні everviz для WordPress

Плагін everviz для WordPress до версії 1.1 містить уразливість Stored XSS, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти.
CVE-2025-11868CVSS 6.4Web

Уразливість Stored XSS у плагіні everviz для WordPress

Плагін everviz для WordPress до версії 1.1 містить уразливість Stored XSS, що дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти.

CVSS
6.4 MEDIUM
EPSS
7.95%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін everviz для WordPress версій до 1.1 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через атрибути шорткоду everviz. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо якщо на сайті є користувачі з підвищеними правами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна everviz від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче контриб'ютора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто розглянути впровадження додаткових заходів фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки