Уразливість Stored XSS у плагіні Material Design Iconic Font Integration для WordPress

Виявлено Stored XSS у плагіні Material Design Iconic Font Integration для WordPress, що дозволяє впроваджувати шкідливі скрипти через шорткод 'mdiconic'.
CVE-2025-11872CVSS 6.4Web

Уразливість Stored XSS у плагіні Material Design Iconic Font Integration для WordPress

Виявлено Stored XSS у плагіні Material Design Iconic Font Integration для WordPress, що дозволяє впроваджувати шкідливі скрипти через шорткод 'mdiconic'.

CVSS
6.4 MEDIUM
EPSS
7.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Material Design Iconic Font Integration для WordPress має уразливість типу Stored Cross-Site Scripting (XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'mdiconic'. Атакуючі з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити контент сторінок. Для власників сайтів на WordPress це підвищує ризик компрометації користувачів і зниження довіри до ресурсу.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та негайно їх застосувати. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит введених даних і моніторинг логів на підозрілі дії. Також варто розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки