Уразливість Stored XSS у плагіні Soundslides для WordPress (CVE-2025-12713)

Збережений XSS у плагіні Soundslides WordPress дозволяє впроваджувати скрипти користувачам з правами Contributor і вище. Рекомендується оновлення та моніторинг.
CVE-2025-12713CVSS 6.4Web

Уразливість Stored XSS у плагіні Soundslides для WordPress (CVE-2025-12713)

Збережений XSS у плагіні Soundslides WordPress дозволяє впроваджувати скрипти користувачам з правами Contributor і вище. Рекомендується оновлення та моніторинг.

CVSS
6.4 MEDIUM
EPSS
12.36%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Soundslides для WordPress версії до 1.4.2 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode soundslides. Зловмисники з правами Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє аутентифікованим користувачам з рівнем Contributor і вище впроваджувати довготривалі скрипти на сайтах WordPress, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів ризикують компрометацією довіри користувачів та потенційними репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Soundslides від розробника та встановити їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані та ведіть моніторинг логів на ознаки атак. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки