Уразливість Stored XSS у плагіні Pet-Manager – Petfinder для WordPress

Плагін Pet-Manager – Petfinder для WordPress вразливий до Stored XSS через shortcode kwm-petfinder у версіях до 3.6.1. Рекомендується оновлення та обмеження доступу.
CVE-2025-12710CVSS 6.4Web

Уразливість Stored XSS у плагіні Pet-Manager – Petfinder для WordPress

Плагін Pet-Manager – Petfinder для WordPress вразливий до Stored XSS через shortcode kwm-petfinder у версіях до 3.6.1. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
13.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Pet-Manager – Petfinder для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode kwm-petfinder у версіях до 3.6.1 включно. Це дозволяє користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або іншими атаками. Це створює ризики для безпеки вебресурсу та довіри користувачів, особливо якщо на сайті є авторизовані користувачі з правами Contributor і вище.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх при наявності. Якщо оновлення недоступні, слід обмежити права користувачів до мінімально необхідних, провести аудит введених даних, посилити фільтрацію та екранування вхідних параметрів, а також моніторити журнали подій на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки