Уразливість у плагіні Featured Image для WordPress дозволяє зберігати XSS через метадані зображень

Уразливість Stored XSS у плагіні Featured Image WordPress до версії 2.1 дозволяє адміністраторам впроваджувати шкідливі скрипти через метадані зображень.
CVE-2025-12019CVSS 4.4Web

Уразливість у плагіні Featured Image для WordPress дозволяє зберігати XSS через метадані зображень

Уразливість Stored XSS у плагіні Featured Image WordPress до версії 2.1 дозволяє адміністраторам впроваджувати шкідливі скрипти через метадані зображень.

CVSS
4.4 MEDIUM
EPSS
37.92%
Активно використовується
немає в KEV
Продукт
featured image

Що відомо

Плагін Featured Image для WordPress у версіях до 2.1 включно має уразливість типу Stored Cross-Site Scripting через недостатню санітизацію метаданих зображень. Атакуючі з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість впливає на багатосайтові інсталяції WordPress або ті, де параметр unfiltered_html вимкнено. Зловмисники з правами адміністратора можуть впроваджувати скрипти, що потенційно загрожує безпеці користувачів та цілісності сайту. Це може призвести до компрометації даних або поширення шкідливого коду.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Featured Image від розробника mer.vin та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію вразливих сайтів. Особливу увагу приділіть багатосайтовим інсталяціям і налаштуванням unfiltered_html.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки