Уразливість Stored XSS у плагіні Insert Headers and Footers Code – HT Script для WordPress

Stored XSS у плагіні Insert Headers and Footers Code – HT Script дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-12112CVSS 6.4CMS

Уразливість Stored XSS у плагіні Insert Headers and Footers Code – HT Script для WordPress

Stored XSS у плагіні Insert Headers and Footers Code – HT Script дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
7.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Insert Headers and Footers Code – HT Script для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню перевірку прав доступу. Авторизовані користувачі з рівнем доступу Автор і вище можуть вставляти довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам із правами Авторів або вищими впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити відображення сторінок. Це підвищує ризик компрометації сайту та втрати довіри користувачів. Власники сайтів на WordPress повинні оцінити ризики та вжити заходів для захисту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів до ролей з правами Авторів і вище, ретельно перевіряйте введені дані та аналізуйте журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки