Уразливість Stored XSS у плагіні Padlet Shortcode для WordPress

Уразливість Stored XSS у плагіні Padlet Shortcode для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'key'.
CVE-2025-12660CVSS 6.4Web

Уразливість Stored XSS у плагіні Padlet Shortcode для WordPress

Уразливість Stored XSS у плагіні Padlet Shortcode для WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'key'.

CVSS
6.4 MEDIUM
EPSS
12.26%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Padlet Shortcode для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'key' у шорткоді 'wallwisher' у версіях до 1.3 включно. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією облікових даних, викраденням сесій або іншими атаками. Для операторів IT-інфраструктури це означає підвищений ризик безпеки вебресурсів, особливо якщо на сайті є користувачі з правами контриб'ютора і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Padlet Shortcode від розробника та встановити їх. Якщо оновлення відсутні, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та застосуйте заходи зменшення впливу, такі як додаткове фільтрування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки