Уразливість XSS у плагіні WP Twitter Auto Publish для WordPress

Вразливість Reflected XSS у плагіні WP Twitter Auto Publish (до версії 1.7.4) дозволяє впроваджувати шкідливі скрипти через PostMessage.
CVE-2025-12079CVSS 6.1CMS

Уразливість XSS у плагіні WP Twitter Auto Publish для WordPress

Вразливість Reflected XSS у плагіні WP Twitter Auto Publish (до версії 1.7.4) дозволяє впроваджувати шкідливі скрипти через PostMessage.

CVSS
6.1 MEDIUM
EPSS
15.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Twitter Auto Publish для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через PostMessage у версіях до 1.7.4 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, якщо вони переконають користувача виконати певну дію, наприклад, клікнути на посилання.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів у браузері користувача, що ставить під загрозу безпеку даних і може спричинити компрометацію облікових записів або викрадення сесій. Для власників сайтів на WordPress, які використовують цей плагін, існує ризик втрати довіри користувачів та потенційних фінансових збитків через атаки XSS.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна WP Twitter Auto Publish від розробника і негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують PostMessage, переглянути журнали безпеки на предмет підозрілої активності та впровадити заходи з мінімізації ризику, такі як обмеження введення користувачів і використання веб-фаєрволів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки