Уразливість DOM-Based Stored XSS у плагіні HT Mega для WordPress

Уразливість DOM-Based Stored XSS у плагіні HT Mega для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін.
CVE-2025-1261CVSS 6.4CMS

Уразливість DOM-Based Stored XSS у плагіні HT Mega для WordPress

Уразливість DOM-Based Stored XSS у плагіні HT Mega для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновити плагін.

CVSS
6.4 MEDIUM
EPSS
10.49%
Активно використовується
немає в KEV
Продукт
ht mega

Що відомо

Плагін HT Mega – Absolute Addons For Elementor для WordPress має уразливість DOM-Based Stored Cross-Site Scripting через віджет Countdown у версіях до 2.8.2 включно. Уразливість дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку вебсайту та даних. Для операторів ІТ та власників інфраструктури це означає підвищений ризик компрометації облікових записів та потенційних атак на відвідувачів сайту. Важливо вчасно виявляти та усувати такі вразливості, щоб зберегти довіру користувачів і уникнути репутаційних втрат.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна HT Mega від розробника та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити права користувачів до мінімально необхідних, ретельно контролювати журнали активності та зменшити експозицію вразливих компонентів. Також варто провести аудит безпеки та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки