Вразливість Stored XSS у плагіні Double the Donation для WordPress

Плагін Double the Donation для WordPress уразливий до Stored XSS через недостатню санітизацію, що загрожує мультисайтам із вимкненим unfiltered_html.
CVE-2025-12020CVSS 4.9Web

Вразливість Stored XSS у плагіні Double the Donation для WordPress

Плагін Double the Donation для WordPress уразливий до Stored XSS через недостатню санітизацію, що загрожує мультисайтам із вимкненим unfiltered_html.

CVSS
4.9 MEDIUM
EPSS
10.98%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Double the Donation для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується мультисайтових інсталяцій та тих, де опція unfiltered_html вимкнена.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок іншими користувачами. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів і адміністраторів сайту. Вразливість має середній рівень ризику (CVSS 4.9).

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх при наявності. Якщо оновлення недоступні, слід обмежити права доступу, особливо для адміністраторів, провести аудит введених даних у налаштуваннях, а також переглянути журнали безпеки на предмет підозрілої активності. Зменшення експозиції мультисайтових інсталяцій і контроль за параметром unfiltered_html допоможуть знизити ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки