Уразливість Reflected XSS у плагіні WP-OAuth для WordPress

Виявлено Reflected XSS у плагіні WP-OAuth для WordPress через параметр error_description. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-12021CVSS 6.1Web

Уразливість Reflected XSS у плагіні WP-OAuth для WordPress

Виявлено Reflected XSS у плагіні WP-OAuth для WordPress через параметр error_description. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.1 MEDIUM
EPSS
23.87%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP-OAuth для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'error_description' у версіях до 0.4.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з підробленим посиланням.

Бізнес-вплив

Уразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це означає підвищений ризик атак, що можуть вплинути на довіру користувачів та безпеку даних. ІТ-операторам слід враховувати цей ризик при управлінні плагінами та безпекою веб-ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP-OAuth та встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити доступ до параметра 'error_description', впровадити додаткові механізми фільтрації введення та моніторити журнали безпеки на предмет підозрілої активності. Також варто інформувати користувачів про небезпеку переходу за підозрілими посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки