Уразливість Stored XSS у плагіні Simple Folio для WordPress

Виявлено Stored XSS у Simple Folio плагіні WordPress через параметр 'portfolio_name'. Рекомендується оновлення та обмеження доступу.
CVE-2025-12151CVSS 6.4CMS

Уразливість Stored XSS у плагіні Simple Folio для WordPress

Виявлено Stored XSS у Simple Folio плагіні WordPress через параметр 'portfolio_name'. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
7.37%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Folio для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'portfolio_name' у версіях до 1.1.0 включно. Атакувальники з рівнем доступу не нижче підписника можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам із мінімальним рівнем доступу впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або подальших атак на користувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Folio від розробника та негайно їх встановити. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня, нижчого за підписника, переглянути журнали на предмет підозрілої активності та мінімізувати вплив шляхом обмеження введення даних у параметрі 'portfolio_name'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки