Уразливість Stored XSS у плагіні Related Posts Lite для WordPress

Виявлено Stored XSS у плагіні Related Posts Lite для WordPress у мультисайтових інсталяціях. Рекомендується оновлення та аудит безпеки.
CVE-2025-11926CVSS 4.4CMS

Уразливість Stored XSS у плагіні Related Posts Lite для WordPress

Виявлено Stored XSS у плагіні Related Posts Lite для WordPress у мультисайтових інсталяціях. Рекомендується оновлення та аудит безпеки.

CVSS
4.4 MEDIUM
EPSS
20.68%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Related Posts Lite для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 1.12 включно і впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при доступі користувачів до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Вразливість має середній рівень серйозності, але потребує уваги в мультисайтових середовищах.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Related Posts Lite від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу, особливо для адміністраторів, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна в мультисайтових інсталяціях або там, де unfiltered_html вимкнено.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки