Уразливість Stored XSS у плагіні Flying Images для WordPress

Плагін Flying Images для WordPress містить Stored XSS у версіях до 2.4.14, що впливає на мультисайтові інсталяції з вимкненим unfiltered_html.
CVE-2025-11927CVSS 4.4Web

Уразливість Stored XSS у плагіні Flying Images для WordPress

Плагін Flying Images для WordPress містить Stored XSS у версіях до 2.4.14, що впливає на мультисайтові інсталяції з вимкненим unfiltered_html.

CVSS
4.4 MEDIUM
EPSS
12.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Flying Images: Optimize and Lazy Load Images для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 2.4.14 включно і впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до уражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак, що впливають на безпеку вебресурсу. Вразливість має середній рівень критичності (CVSS 4.4).

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх якнайшвидше. Якщо оновлення недоступні, слід обмежити доступ до налаштувань адміністратора, перевірити журнали на наявність підозрілої активності, а також розглянути можливість тимчасового відключення плагіна на мультисайтових інсталяціях або там, де вимкнено unfiltered_html.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки