Уразливість Stored XSS у плагіні WP 404 Auto Redirect to Similar Post для WordPress

Виявлено Stored XSS у плагіні WP 404 Auto Redirect to Similar Post для WordPress, що впливає на мультисайтові інсталяції до версії 1.0.5.
CVE-2025-12037CVSS 4.4CMS

Уразливість Stored XSS у плагіні WP 404 Auto Redirect to Similar Post для WordPress

Виявлено Stored XSS у плагіні WP 404 Auto Redirect to Similar Post для WordPress, що впливає на мультисайтові інсталяції до версії 1.0.5.

CVSS
4.4 MEDIUM
EPSS
9.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP 404 Auto Redirect to Similar Post для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Уразливість стосується версій до 1.0.5 включно і впливає лише на мультисайтові інсталяції або ті, де опція unfiltered_html вимкнена.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до уражених сторінок. Це може призвести до компрометації сесій, викрадення даних або інших атак, що впливають на безпеку та довіру до сайту. Вразливість має середній рівень критичності (CVSS 4.4).

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність плагіна WP 404 Auto Redirect to Similar Post у мультисайтових інсталяціях WordPress та оновити його до останньої версії, якщо доступна. Якщо оновлення неможливе, слід обмежити права доступу, перевірити налаштування unfiltered_html, провести аудит логів на підозрілі дії та мінімізувати експозицію вразливих систем.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки