Вразливість XSS у плагіні URL Shortify для WordPress до версії 1.11.3

Вразливість XSS у плагіні URL Shortify для WordPress до 1.11.3 може загрожувати адміністраторам. Рекомендується оновлення плагіна.
CVE-2025-12684CVSS 7.1CMS

Вразливість XSS у плагіні URL Shortify для WordPress до версії 1.11.3

Вразливість XSS у плагіні URL Shortify для WordPress до 1.11.3 може загрожувати адміністраторам. Рекомендується оновлення плагіна.

CVSS
7.1 HIGH
EPSS
4.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін URL Shortify для WordPress версій до 1.11.3 не очищує та не екранує параметри перед виводом на сторінку, що призводить до відбитого міжсайтового скриптингу (XSS). Ця вразливість може бути використана проти користувачів з високими привілеями, наприклад адміністраторів.

Бізнес-вплив

Вразливість дозволяє зловмисникам виконувати шкідливий скрипт у контексті браузера користувача з високими правами, що може призвести до компрометації облікових записів адміністраторів та порушення безпеки сайту. Це підвищує ризик несанкціонованого доступу та потенційних атак на інфраструктуру WordPress.

Рекомендовані дії адміністратора

Рекомендується оновити плагін URL Shortify до останньої версії, де ця вразливість усунена. Якщо оновлення наразі неможливе, слід обмежити доступ до плагіна для користувачів з високими привілеями, переглянути журнали безпеки на предмет підозрілої активності та застосувати загальні заходи зменшення ризиків, такі як використання веб-фаєрволів і регулярний моніторинг системи.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки