Уразливість Stored XSS у плагіні YouTube Subscribe для WordPress

Плагін YouTube Subscribe для WordPress до 3.0.0 має Stored XSS у налаштуваннях адміністратора, що загрожує безпеці багатомісцевих інсталяцій.
CVE-2025-12025CVSS 4.4Web

Уразливість Stored XSS у плагіні YouTube Subscribe для WordPress

Плагін YouTube Subscribe для WordPress до 3.0.0 має Stored XSS у налаштуваннях адміністратора, що загрожує безпеці багатомісцевих інсталяцій.

CVSS
4.4 MEDIUM
EPSS
12.63%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін YouTube Subscribe для WordPress версій до 3.0.0 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Це дозволяє автентифікованим користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайтах з багатомісцевою інсталяцією WordPress або там, де вимкнено фільтрацію unfiltered_html. Це створює ризики компрометації облікових записів, викрадення сесій або інших атак, що впливають на безпеку та довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна YouTube Subscribe та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права доступу, особливо для адміністраторів, перевірити налаштування unfiltered_html, зменшити експозицію сайту та моніторити журнали на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки