Уразливість Reflected Cross-Site Scripting у плагіні Social Media Auto Publish для WordPress

Виявлено Reflected XSS у плагіні Social Media Auto Publish для WordPress до версії 3.6.5. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2025-12076CVSS 6.1CMS

Уразливість Reflected Cross-Site Scripting у плагіні Social Media Auto Publish для WordPress

Виявлено Reflected XSS у плагіні Social Media Auto Publish для WordPress до версії 3.6.5. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
11.71%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Social Media Auto Publish для WordPress містить уразливість Reflected Cross-Site Scripting через параметр PostMessage у версіях до 3.6.5 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що ставить під загрозу безпеку даних та може спричинити компрометацію облікових записів або викрадення сесій. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів і зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Social Media Auto Publish і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій, що використовують параметр PostMessage, провести аудит журналів на предмет підозрілої активності та інформувати користувачів про можливі ризики. Також варто розглянути тимчасове відключення плагіна до виправлення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки