Уразливість Stored XSS у темі The7 для WordPress (CVE-2025-11897)
Виявлено Stored XSS у темі The7 для WordPress до версії 12.9.1, що дозволяє впроваджувати шкідливі скрипти користувачам з правами Contributor і вище.
- CVSS
- 6.4 MEDIUM
- EPSS
- 7.83%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Тема The7 для WordPress версій до 12.9.1 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'the7_fancy_title_css'. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок. Це підвищує ризик компрометації сайту та довіри користувачів, що негативно впливає на репутацію та безпеку бізнесу.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень теми The7 від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит журналів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження введення користувачів. Важливо також регулярно моніторити безпеку сайту та впроваджувати політики безпечного кодування.