Уразливість Stored XSS у плагіні Soundslides для WordPress (CVE-2025-12713)
Збережений XSS у плагіні Soundslides WordPress дозволяє впроваджувати скрипти користувачам з правами Contributor і вище. Рекомендується оновлення та моніторинг.
- CVSS
- 6.4 MEDIUM
- EPSS
- 12.36%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін Soundslides для WordPress версії до 1.4.2 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode soundslides. Зловмисники з правами Contributor і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.
Бізнес-вплив
Ця уразливість дозволяє аутентифікованим користувачам з рівнем Contributor і вище впроваджувати довготривалі скрипти на сайтах WordPress, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Власники сайтів ризикують компрометацією довіри користувачів та потенційними репутаційними втратами.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна Soundslides від розробника та встановити їх. Якщо оновлення недоступні, обмежте права користувачів до мінімально необхідних, ретельно перевіряйте введені дані та ведіть моніторинг логів на ознаки атак. Також варто розглянути тимчасове відключення плагіна до усунення уразливості.