Вразливість Stored XSS у FluentCRM для WordPress (CVE-2025-12935)
Вразливість Stored XSS у плагіні FluentCRM для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 20.41%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін FluentCRM для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування атрибутів шорткоду 'fluentcrm_content' у версіях до 2.9.84 включно. Зловмисники з рівнем доступу не нижче контриб'ютора можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.
Бізнес-вплив
Ця вразливість дозволяє аутентифікованим користувачам із правами контриб'ютора та вище впроваджувати довготривалі шкідливі скрипти, що можуть викликати викрадення сесій, зміну контенту або інші небажані дії. Для власників веб-інфраструктури це підвищує ризик компрометації сайту та втрати довіри користувачів.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна FluentCRM та встановити останню версію, де ця вразливість усунена. Якщо оновлення недоступне, слід обмежити права користувачів до мінімально необхідних, провести аудит логів на наявність підозрілої активності та зменшити експозицію вразливих сторінок. Також варто впровадити додаткові заходи з фільтрації та екранування введених даних.