Вразливість Stored XSS у Table Field Add-on для ACF і SCF у WordPress

Вразливість Stored XSS у Table Field Add-on для ACF і SCF у WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.
CVE-2025-12067CVSS 6.4CMS

Вразливість Stored XSS у Table Field Add-on для ACF і SCF у WordPress

Вразливість Stored XSS у Table Field Add-on для ACF і SCF у WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
5.52%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Table Field Add-on для ACF і SCF у WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію вмісту клітинок таблиці у версіях до 1.3.30 включно. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з правами автора або вище впроваджувати шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші атаки на користувачів сайту. Для власників сайтів на WordPress це підвищує ризик компрометації даних та зниження довіри користувачів. Вразливість має середній рівень критичності (CVSS 6.4).

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Table Field Add-on і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки