Уразливість Stored XSS у плагіні SNORDIAN H5PxAPIkatchu для WordPress

Виявлено Stored XSS у плагіні SNORDIAN H5PxAPIkatchu для WordPress через 'insert_data' AJAX-ендпоінт. Рекомендується оновлення та посилення безпеки.
CVE-2025-12904CVSS 7.2CMS

Уразливість Stored XSS у плагіні SNORDIAN H5PxAPIkatchu для WordPress

Виявлено Stored XSS у плагіні SNORDIAN H5PxAPIkatchu для WordPress через 'insert_data' AJAX-ендпоінт. Рекомендується оновлення та посилення безпеки.

CVSS
7.2 HIGH
EPSS
20.06%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін SNORDIAN H5PxAPIkatchu для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через AJAX-ендпоінт 'insert_data' у версіях до 0.4.17 включно. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Уразливість може призвести до компрометації облікових даних користувачів, викрадення сесій або виконання шкідливих дій від імені користувача. Власники сайтів на WordPress із цим плагіном ризикують втратити довіру користувачів та зазнати репутаційних збитків. Вразливість має високий рівень критичності (CVSS 7.2), що вимагає оперативного реагування.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ до AJAX-ендпоінту 'insert_data', провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введених даних. Важливо також інформувати користувачів про потенційні ризики та посилити моніторинг безпеки сайту.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки