Уразливість Stored XSS у плагіні StaffList для WordPress (CVE-2025-12185)

Stored XSS у плагіні StaffList WordPress до 3.2.6 впливає на мультисайтові інсталяції з вимкненим unfiltered_html. Рекомендується оновлення та перевірка налаштувань.
CVE-2025-12185CVSS 4.4CMS

Уразливість Stored XSS у плагіні StaffList для WordPress (CVE-2025-12185)

Stored XSS у плагіні StaffList WordPress до 3.2.6 впливає на мультисайтові інсталяції з вимкненим unfiltered_html. Рекомендується оновлення та перевірка налаштувань.

CVSS
4.4 MEDIUM
EPSS
11.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін StaffList для WordPress версій до 3.2.6 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Уразливість стосується мультисайтових інсталяцій та тих, де вимкнено unfiltered_html.

Бізнес-вплив

Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак, що впливають на безпеку сайту та довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін StaffList до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Також варто перевірити налаштування мультисайтової інсталяції та параметр unfiltered_html, обмежити права адміністратора лише необхідними, переглянути журнали на предмет підозрілої активності та мінімізувати ризики шляхом обмеження доступу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки