Уразливість Stored XSS у плагіні FitVids для WordPress (до версії 4.0.1)

Stored XSS у плагіні FitVids для WordPress (до 4.0.1) дозволяє адміністраторам впроваджувати шкідливі скрипти на мультисайтових інсталяціях.
CVE-2025-12124CVSS 4.4CMS

Уразливість Stored XSS у плагіні FitVids для WordPress (до версії 4.0.1)

Stored XSS у плагіні FitVids для WordPress (до 4.0.1) дозволяє адміністраторам впроваджувати шкідливі скрипти на мультисайтових інсталяціях.

CVSS
4.4 MEDIUM
EPSS
5.92%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FitVids для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується мультисайтових інсталяцій та випадків, коли параметр unfiltered_html вимкнено.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак на користувачів сайту. Вразливість має середній рівень критичності і впливає на безпеку мультисайтових WordPress інсталяцій із відповідними налаштуваннями.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна FitVids і застосувати їх, якщо доступні. Якщо оновлення неможливе, слід обмежити права доступу, особливо для адміністраторів, перевірити налаштування unfiltered_html та провести аудит логів на наявність підозрілої активності. Також варто розглянути тимчасове відключення плагіна на мультисайтових інсталяціях до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки