Уразливість Stored XSS у плагіні CSS & JavaScript Toolbox для WordPress

Виявлено Stored XSS у плагіні CSS & JavaScript Toolbox для WordPress до версії 12.0.5, що впливає на мультисайтові установки та сайти без unfiltered_html.
CVE-2025-11928CVSS 4.4CMS

Уразливість Stored XSS у плагіні CSS & JavaScript Toolbox для WordPress

Виявлено Stored XSS у плагіні CSS & JavaScript Toolbox для WordPress до версії 12.0.5, що впливає на мультисайтові установки та сайти без unfiltered_html.

CVSS
4.4 MEDIUM
EPSS
6.99%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CSS & JavaScript Toolbox для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 12.0.5 включно і впливає лише на мультисайтові установки або ті, де вимкнено unfiltered_html.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуватимуться при доступі до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак, що впливають на безпеку сайту та довіру користувачів. Власники мультисайтових WordPress інсталяцій повинні звернути особливу увагу на цю проблему.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CSS & JavaScript Toolbox від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до налаштувань адміністратора, перевірити журнали на наявність підозрілої активності, а також розглянути можливість тимчасового відключення плагіна на мультисайтових інсталяціях або там, де вимкнено unfiltered_html. Загалом, слід дотримуватися кращих практик безпеки для зменшення ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки