Вразливість Stored XSS у плагіні Interactions для WordPress

Вразливість Stored XSS у плагіні Interactions WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
CVE-2025-12709CVSS 6.4CMS

Вразливість Stored XSS у плагіні Interactions для WordPress

Вразливість Stored XSS у плагіні Interactions WordPress дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
12.4%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Interactions – Create Interactive Experiences in the Block Editor для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію введених даних у селекторах подій у версіях до 1.3.1 включно. Атакувальники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді заражених сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам із обмеженим доступом впроваджувати довготривалі шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити контент сайту. Для власників сайтів на WordPress це підвищує ризик компрометації даних та зниження довіри користувачів, що може вплинути на репутацію та безпеку бізнесу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Interactions і встановити останню версію, якщо вона доступна. Якщо оновлення неможливе, слід обмежити доступ користувачів до ролей Contributor і вище, провести аудит логів на предмет підозрілої активності, а також впровадити додаткові заходи фільтрації та санітизації введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки