Вразливість Stored Cross-Site Scripting у плагіні MembershipWorks для WordPress

Вразливість Stored XSS у плагіні MembershipWorks для WordPress до версії 6.14 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.
CVE-2025-12018CVSS 4.4Web

Вразливість Stored Cross-Site Scripting у плагіні MembershipWorks для WordPress

Вразливість Stored XSS у плагіні MembershipWorks для WordPress до версії 6.14 дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та перевірка безпеки.

CVSS
4.4 MEDIUM
EPSS
13.81%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MembershipWorks для WordPress до версії 6.14 включно має вразливість Stored Cross-Site Scripting через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у контексті сайту, що ставить під загрозу безпеку користувачів та цілісність даних. Особливо це актуально для мультисайтових інсталяцій та випадків, коли параметр unfiltered_html вимкнено. Зловмисники з правами адміністратора можуть використовувати цю вразливість для подальших атак або компрометації системи.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити доступ до адміністративних налаштувань, перевірити журнали на ознаки експлуатації вразливості, а також розглянути можливість тимчасового відключення плагіна на мультисайтових інсталяціях. Важливо також контролювати налаштування unfiltered_html та мінімізувати права користувачів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки