Уразливість Stored XSS у плагіні Pagerank Tools для WordPress (CVE-2025-12416)
Плагін Pagerank Tools для WordPress має уразливість Stored XSS через відсутність перевірки nonce. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.1 MEDIUM
- EPSS
- 3.57%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Pagerank Tools для WordPress версій до 1.1.5 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через відсутність перевірки nonce у функції pr_save_settings() та недостатню санітизацію введення. Зловмисники можуть змусити адміністратора сайту виконати шкідливу дію, наприклад, клікнути на посилання, що призведе до впровадження шкідливих скриптів.
Бізнес-вплив
Ця уразливість дозволяє неавторизованим атакуючим впроваджувати шкідливі скрипти, які виконуються при відкритті сторінки налаштувань плагіна. Це може призвести до компрометації облікових записів адміністраторів, викрадення сесій або інших атак, що впливають на безпеку сайту та довіру користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Pagerank Tools від розробника та встановити їх. Якщо оновлень немає, слід обмежити доступ до сторінки налаштувань плагіна, ретельно перевірити журнали на наявність підозрілої активності та інформувати адміністраторів про ризики соціальної інженерії. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.