Уразливість Stored XSS у плагіні RandomQuotr для WordPress (CVE-2025-12632)

Stored XSS у плагіні RandomQuotr для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Перевірте оновлення та обмежте доступ.
CVE-2025-12632CVSS 5.5CMS

Уразливість Stored XSS у плагіні RandomQuotr для WordPress (CVE-2025-12632)

Stored XSS у плагіні RandomQuotr для WordPress дозволяє адміністраторам впроваджувати шкідливі скрипти. Перевірте оновлення та обмежте доступ.

CVSS
5.5 MEDIUM
EPSS
8.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін RandomQuotr для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування адміністратора у версіях до 1.0.4 включно. Уразливість дозволяє автентифікованим користувачам з правами адміністратора впроваджувати довільні скрипти, які виконуються при доступі до уражених сторінок.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів у браузерах користувачів, що загрожує компрометацією облікових даних, викраденням сесій або іншими атаками на користувачів. Вона актуальна для мультисайтових інсталяцій WordPress або там, де параметр unfiltered_html вимкнено. Власники інфраструктури повинні врахувати ризики для безпеки та цілісності даних.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна RandomQuotr від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити права доступу, особливо для адміністраторів, переглянути налаштування unfiltered_html, зменшити експозицію уразливих сайтів, а також моніторити журнали на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки