Уразливість Stored XSS у плагіні Preload Current Images для WordPress

Виявлено Stored XSS у плагіні Preload Current Images для WordPress через параметр 'complete' у шорткоді 'preload_progress_bar'. Рекомендується оновлення та обмеження доступу.
CVE-2025-12658CVSS 6.4Web

Уразливість Stored XSS у плагіні Preload Current Images для WordPress

Виявлено Stored XSS у плагіні Preload Current Images для WordPress через параметр 'complete' у шорткоді 'preload_progress_bar'. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
11.46%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Preload Current Images для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'complete' у шорткоді 'preload_progress_bar' у версіях до 1.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб’ютора впроваджувати шкідливі скрипти на сторінках сайту.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що підвищує ризик компрометації облікових записів, викрадення сесій або поширення шкідливого коду. Власники сайтів на WordPress, які використовують цей плагін, мають оцінити ризики та вжити заходів для захисту від потенційних атак.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Preload Current Images і встановити їх у разі доступності. Якщо оновлення відсутні, обмежте доступ користувачів з рівнем контриб’ютора і вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте вплив шляхом обмеження використання шорткоду 'preload_progress_bar'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки