Уразливість Stored XSS у плагіні Google Drive для WordPress

Плагін Google Drive для WordPress має Stored XSS через параметр 'link', що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Contributor і вище.
CVE-2025-12666CVSS 6.4Web

Уразливість Stored XSS у плагіні Google Drive для WordPress

Плагін Google Drive для WordPress має Stored XSS через параметр 'link', що дозволяє впроваджувати шкідливі скрипти користувачам з рівнем Contributor і вище.

CVSS
6.4 MEDIUM
EPSS
11.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Google Drive upload and download link для WordPress має уразливість Stored Cross-Site Scripting через параметр 'link' у шорткоді 'atachfilegoogle' у версіях до 1.0 включно. Аутентифіковані користувачі з рівнем Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам з правами Contributor і вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, підміни контенту або інших атак на користувачів. Власники сайтів повинні враховувати ризики компрометації даних та репутації через подібні інциденти.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на наявність підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Пріоритезуйте виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки