Уразливість Stored XSS у плагіні StaffList для WordPress (CVE-2025-12185)
Stored XSS у плагіні StaffList WordPress до 3.2.6 впливає на мультисайтові інсталяції з вимкненим unfiltered_html. Рекомендується оновлення та перевірка налаштувань.
- CVSS
- 4.4 MEDIUM
- EPSS
- 11.73%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін StaffList для WordPress версій до 3.2.6 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних в адмінських налаштуваннях. Уразливість стосується мультисайтових інсталяцій та тих, де вимкнено unfiltered_html.
Бізнес-вплив
Зловмисники з правами адміністратора можуть впроваджувати довільні скрипти, які виконуватимуться при доступі користувачів до заражених сторінок. Це може призвести до компрометації облікових записів, викрадення сесій або інших атак, що впливають на безпеку сайту та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується оновити плагін StaffList до останньої версії, якщо доступна, або звернутися до розробника для отримання патчу. Також варто перевірити налаштування мультисайтової інсталяції та параметр unfiltered_html, обмежити права адміністратора лише необхідними, переглянути журнали на предмет підозрілої активності та мінімізувати ризики шляхом обмеження доступу.