Уразливість Stored XSS у плагіні Simple post listing для WordPress

Виявлено Stored XSS у плагіні Simple post listing для WordPress через параметр class_name. Рекомендується оновлення та обмеження доступу.
CVE-2025-12650CVSS 6.4Web

Уразливість Stored XSS у плагіні Simple post listing для WordPress

Виявлено Stored XSS у плагіні Simple post listing для WordPress через параметр class_name. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
5.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple post listing для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'class_name' у шорткоді postlist у версіях до 0.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача зі сторінкою.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів та цілісність вебресурсу. Для власників інфраструктури це означає потенційні ризики компрометації даних, втрати довіри користувачів та можливі репутаційні збитки. Вразливість має середній рівень критичності (CVSS 6.4), тому її слід враховувати при пріоритезації заходів безпеки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple post listing та встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче контриб'ютора, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Також варто впровадити додаткові заходи фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки