Уразливість XSS через CSRF у плагіні YSlider для WordPress

Виявлено уразливість XSS через CSRF у плагіні YSlider для WordPress версій до 1.1. Рекомендується оновлення та обмеження доступу для захисту сайту.
CVE-2025-12590CVSS 6.1Web

Уразливість XSS через CSRF у плагіні YSlider для WordPress

Виявлено уразливість XSS через CSRF у плагіні YSlider для WordPress версій до 1.1. Рекомендується оновлення та обмеження доступу для захисту сайту.

CVSS
6.1 MEDIUM
EPSS
3.91%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін YSlider для WordPress містить уразливість Cross-Site Request Forgery (CSRF), що призводить до збереженого Cross-Site Scripting (XSS) у версіях до 1.1 включно. Уразливість виникає через відсутність перевірки nonce та недостатню санітизацію введених даних, що дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти через підроблені запити.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати довільні скрипти в браузерах користувачів, що може призвести до викрадення сесій, зміни контенту або інших небажаних дій. Власники сайтів на WordPress з цим плагіном ризикують компрометацією безпеки та втратою довіри користувачів. Важливо оперативно виявляти та усувати такі загрози для збереження цілісності веб-ресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна YSlider від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до сторінок конфігурації плагіна, впровадити додаткові заходи валідації введених даних, переглянути журнали на предмет підозрілої активності та підвищити обізнаність адміністраторів щодо фішингових атак, які можуть спонукати їх виконувати небезпечні дії.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки