Вразливість Stored XSS у плагіні Widgets for Google Reviews для WordPress

Вразливість Stored XSS у плагіні Widgets for Google Reviews для WordPress дозволяє виконувати шкідливі скрипти через відгуки Google. Оновіть плагін для безпеки.
CVE-2025-12510CVSS 7.2Web

Вразливість Stored XSS у плагіні Widgets for Google Reviews для WordPress

Вразливість Stored XSS у плагіні Widgets for Google Reviews для WordPress дозволяє виконувати шкідливі скрипти через відгуки Google. Оновіть плагін для безпеки.

CVSS
7.2 HIGH
EPSS
31.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Widgets for Google Reviews для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 13.2.4 включно через недостатню санітизацію та екранування даних оглядів Google. Зловмисники можуть додати шкідливий скрипт у відгук, який виконуватиметься в адмінпанелі або на фронтенді сайту.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим атакам впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані адміністраторів або змінити поведінку сайту, що створює ризики для безпеки та довіри користувачів. Власники сайтів повинні розглядати цю загрозу як серйозну, особливо якщо їхні ресурси інтегрують Google Reviews через цей плагін.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Widgets for Google Reviews до останньої версії, якщо вона доступна, або звернутися до постачальника за патчем. Тимчасово обмежте можливість додавання відгуків на пов’язаних Google Place, перевірте журнали на ознаки експлуатації та посиліть моніторинг безпеки веб-сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки