Вразливість Stored XSS у плагіні Giveaways and Contests by RafflePress для WordPress

Вразливість Stored XSS у плагіні Giveaways and Contests by RafflePress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та посилення безпеки.
CVE-2025-12484CVSS 7.2Web

Вразливість Stored XSS у плагіні Giveaways and Contests by RafflePress для WordPress

Вразливість Stored XSS у плагіні Giveaways and Contests by RafflePress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та посилення безпеки.

CVSS
7.2 HIGH
EPSS
26.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Giveaways and Contests by RafflePress для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію параметрів імен користувачів у соціальних мережах у версіях до 1.12.19 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або поширення шкідливого коду серед відвідувачів сайту. Для власників веб-ресурсів це означає підвищений ризик втрати довіри користувачів та можливі репутаційні збитки. ІТ-операторам слід врахувати високий рівень загрози (CVSS 7.2) та пріоритетно реагувати на цю проблему.

Рекомендовані дії адміністратора

Рекомендується оновити плагін до останньої версії, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити введення користувацьких даних, провести аудит логів на наявність підозрілої активності та мінімізувати публічний доступ до уразливих функцій. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки