Уразливість Stored XSS у плагіні Slippy Slider для WordPress

Плагін Slippy Slider для WordPress має Stored XSS у версіях до 2.0. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.
CVE-2025-11874CVSS 5.4Web

Уразливість Stored XSS у плагіні Slippy Slider для WordPress

Плагін Slippy Slider для WordPress має Stored XSS у версіях до 2.0. Рекомендується оновлення та обмеження прав користувачів для безпеки сайту.

CVSS
5.4 MEDIUM
EPSS
9.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Slippy Slider для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку параметрів шорткоду 'slippy-slider' у версіях до 2.0 включно. Атакуючі з рівнем доступу не нижче контриб'ютора можуть вставляти шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати шкідливий код на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших атак через браузер. Власники сайтів і ІТ-оператори повинні враховувати ризики для безпеки користувачів і репутації, особливо якщо на сайті є користувачі з правами контриб'ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Slippy Slider від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит журналів на предмет підозрілої активності та зменшити експозицію вразливих сторінок. Також варто розглянути використання додаткових засобів захисту від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки