Уразливість Stored XSS у плагіні RandomQuotr для WordPress (CVE-2025-12632)
Stored XSS у плагіні RandomQuotr для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Перевірте оновлення та обмежте доступ.
- CVSS
- 5.5 MEDIUM
- EPSS
- 8.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін RandomQuotr для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування адміністратора у версіях до 1.0.4 включно. Уразливість дозволяє автентифікованим користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуються при доступі до уражених сторінок.
Бізнес-вплив
Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що загрожує компрометацією облікових даних, викраденням сесій або іншими атаками на користувачів. Вона актуальна для мультисайтових інсталяцій WordPress або там, де параметр unfiltered_html вимкнено. Власники інфраструктури повинні врахувати ризики для безпеки та цілісності даних.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна RandomQuotr від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу, особливо для адміністраторів, переглянути налаштування unfiltered_html, зменшити експозицію уразливих сайтів, а також моніторити журнали на предмет підозрілої активності.