Уразливість Stored XSS у темі The7 для WordPress (CVE-2025-11897)

Виявлено Stored XSS у темі The7 для WordPress до версії 12.9.1, що дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.
CVE-2025-11897CVSS 6.4CMS

Уразливість Stored XSS у темі The7 для WordPress (CVE-2025-11897)

Виявлено Stored XSS у темі The7 для WordPress до версії 12.9.1, що дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.

CVSS
6.4 MEDIUM
EPSS
7.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Тема The7 для WordPress версій до 12.9.1 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'the7_fancy_title_css'. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це підвищує ризик компрометації сайту та довіри користувачів, що негативно впливає на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень теми The7 від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження введення користувачів. Важливо також регулярно моніторити безпеку сайту та впроваджувати політики безпечного кодування.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки