Уразливість Stored XSS у плагіні Fleet Manager для WordPress (CVE-2025-12538)

Плагін Fleet Manager для WordPress має уразливість Stored XSS у версіях до 2.5.1, що впливає на мультисайтові інсталяції. Рекомендується оновлення та обмеження доступу.
CVE-2025-12538CVSS 4.4CMS

Уразливість Stored XSS у плагіні Fleet Manager для WordPress (CVE-2025-12538)

Плагін Fleet Manager для WordPress має уразливість Stored XSS у версіях до 2.5.1, що впливає на мультисайтові інсталяції. Рекомендується оновлення та обмеження доступу.

CVSS
4.4 MEDIUM
EPSS
12%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Fleet Manager для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у налаштуваннях адміністратора. Уразливість стосується всіх версій до 2.5.1 включно і впливає лише на мультисайтові інсталяції або ті, де вимкнено unfiltered_html.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з рівнем доступу редактора і вище впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок іншими користувачами. Це може призвести до компрометації сесій, викрадення даних або інших атак, що впливають на безпеку сайту та довіру користувачів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Fleet Manager і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з правами редактора і вище, ретельно перевіряти введені дані в налаштуваннях, а також розглянути можливість тимчасового відключення плагіна на мультисайтових інсталяціях. Рекомендується також переглянути журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки