Вразливість Stored XSS у плагіні Community Events для WordPress

Вразливість Stored XSS у плагіні Community Events для WordPress дозволяє впроваджувати шкідливі скрипти через параметр деталей події. Оновіть плагін для захисту.
CVE-2025-11995CVSS 7.2Web

Вразливість Stored XSS у плагіні Community Events для WordPress

Вразливість Stored XSS у плагіні Community Events для WordPress дозволяє впроваджувати шкідливі скрипти через параметр деталей події. Оновіть плагін для захисту.

CVSS
7.2 HIGH
EPSS
18.27%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Community Events для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр деталей події у версіях до 1.5.2 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або розповсюдження шкідливого коду на сайті. Це створює ризики для безпеки веб-ресурсу та довіри користувачів, а також може вплинути на репутацію бізнесу та призвести до втрати даних.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Community Events до останньої версії, де ця вразливість усунена. Якщо оновлення наразі недоступне, слід обмежити доступ до функцій введення подій, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Також варто регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки