Уразливість Stored XSS у плагіні MeetingList для WordPress (CVE-2025-12184)

Плагін MeetingList для WordPress має Stored XSS уразливість до версії 0.11, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-12184CVSS 4.4CMS

Уразливість Stored XSS у плагіні MeetingList для WordPress (CVE-2025-12184)

Плагін MeetingList для WordPress має Stored XSS уразливість до версії 0.11, що дозволяє адміністраторам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
8.61%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MeetingList для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях у версіях до 0.11 включно. Уразливість дозволяє адміністраторам впроваджувати шкідливі скрипти, які виконуються при доступі користувачів до уражених сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що потенційно ставить під загрозу безпеку даних і довіру до сайту. Вона актуальна для мультисайтових інсталяцій WordPress або тих, де параметр unfiltered_html вимкнено. Адміністратори повинні враховувати ризики впровадження шкідливого коду через плагін MeetingList.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MeetingList від розробника та застосувати їх. Якщо оновлення недоступні, обмежте доступ до адмінських налаштувань плагіна лише довіреним користувачам, перегляньте журнали безпеки на предмет підозрілої активності та мінімізуйте використання мультисайтових інсталяцій або налаштувань з вимкненим unfiltered_html.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки