Вразливість Stored XSS у плагіні Saphali LiqPay для WordPress

Вразливість Stored XSS у плагіні Saphali LiqPay для WordPress дозволяє користувачам з контриб’юторським доступом впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-12643CVSS 6.4Web

Вразливість Stored XSS у плагіні Saphali LiqPay для WordPress

Вразливість Stored XSS у плагіні Saphali LiqPay для WordPress дозволяє користувачам з контриб’юторським доступом впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
11.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Saphali LiqPay для WordPress версій до 1.0.2 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'saphali_liqpay'. Це дозволяє користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів, що відвідують уражені сторінки, потенційно викрадаючи сесійні дані або змінюючи вміст сайту. Це підвищує ризики компрометації вебресурсу та довіри користувачів, що є критичним для власників і операторів інфраструктури WordPress.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, обмежте права користувачів до рівня нижче контриб’ютора, ретельно перевіряйте введені дані, а також ведіть моніторинг логів на предмет підозрілої активності. Вживайте заходів для зменшення впливу вразливості, наприклад, обмеження доступу до функціоналу шорткоду.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки