Вразливість Stored XSS у плагіні Simple User Registration для WordPress

Вразливість Stored XSS у плагіні Simple User Registration для WordPress дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти через параметр 'wpr_admin_msg'.
CVE-2025-12160CVSS 7.2CMS

Вразливість Stored XSS у плагіні Simple User Registration для WordPress

Вразливість Stored XSS у плагіні Simple User Registration для WordPress дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти через параметр 'wpr_admin_msg'.

CVSS
7.2 HIGH
EPSS
12.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple User Registration для WordPress має вразливість типу Stored Cross-Site Scripting через параметр 'wpr_admin_msg' у версіях до 6.6 включно. Недостатня санітизація введених даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Ця вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або виконання небажаних дій від імені користувача. Для власників сайтів на WordPress це означає підвищений ризик втрати довіри користувачів та можливі порушення безпеки даних. Вразливість має високий рівень критичності (CVSS 7.2), що вимагає оперативного реагування.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Simple User Registration і встановити їх, якщо вони доступні. У разі відсутності патчів слід обмежити доступ до параметра 'wpr_admin_msg', провести аудит журналів на предмет підозрілої активності та мінімізувати ризики шляхом обмеження прав користувачів. Також варто розглянути тимчасове відключення плагіна до усунення вразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки