Уразливість Stored Cross-Site Scripting у плагіні Flickr Show для WordPress

Stored XSS у плагіні Flickr Show WordPress через параметр div_height. Ризик для сайтів з користувачами Contributor і вище. Рекомендації щодо захисту.
CVE-2025-12672CVSS 6.4Web

Уразливість Stored Cross-Site Scripting у плагіні Flickr Show для WordPress

Stored XSS у плагіні Flickr Show WordPress через параметр div_height. Ризик для сайтів з користувачами Contributor і вище. Рекомендації щодо захисту.

CVSS
6.4 MEDIUM
EPSS
11.47%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Flickr Show для WordPress містить уразливість Stored Cross-Site Scripting через параметр 'div_height' у шорткоді 'flickrshow' у версіях до 1.5 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і порушенням довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Flickr Show і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, ретельно перевіряти введені дані та моніторити журнали на предмет підозрілої активності. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки