Уразливість Stored XSS у плагіні Groundhogg для WordPress

Groundhogg для WordPress до 3.7.4.1 містить Stored XSS через параметр 'label', що загрожує мультисайтовим інсталяціям із вимкненим unfiltered_html.
CVE-2025-1267CVSS 5.5CMS

Уразливість Stored XSS у плагіні Groundhogg для WordPress

Groundhogg для WordPress до 3.7.4.1 містить Stored XSS через параметр 'label', що загрожує мультисайтовим інсталяціям із вимкненим unfiltered_html.

CVSS
5.5 MEDIUM
EPSS
25.08%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Groundhogg для WordPress версій до 3.7.4.1 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'label'. Уразливість виникає через недостатню санітизацію вводу та екранування виводу, що дозволяє адміністраторам впроваджувати довільні скрипти.

Бізнес-вплив

Уразливість дозволяє користувачам з правами адміністратора впроваджувати шкідливі скрипти, які виконуються при перегляді заражених сторінок. Це може призвести до компрометації даних користувачів або порушення роботи сайту, особливо на мультисайтових інсталяціях або при вимкненій опції unfiltered_html.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Groundhogg та застосувати їх, якщо доступні. Якщо оновлення відсутні, обмежте доступ адміністративних користувачів, перевірте журнали на наявність підозрілої активності, а також розгляньте можливість тимчасового відключення плагіна на мультисайтових інсталяціях або там, де unfiltered_html вимкнено.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки