Вразливість Stored XSS у плагіні WP Social Ninja для WordPress

Вразливість Stored XSS у плагіні WP Social Ninja (до версії 3.20.3) дозволяє впроваджувати шкідливі скрипти через Google Business та Facebook.
CVE-2025-13007CVSS 6.1Web

Вразливість Stored XSS у плагіні WP Social Ninja для WordPress

Вразливість Stored XSS у плагіні WP Social Ninja (до версії 3.20.3) дозволяє впроваджувати шкідливі скрипти через Google Business та Facebook.

CVSS
6.1 MEDIUM
EPSS
13.73%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Social Ninja для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) у версіях до 3.20.3 включно через недостатню санітизацію вхідних даних та екранування виводу. Зловмисники можуть впроваджувати шкідливі скрипти через підключені профілі Google Business або Facebook, які виконуватимуться при перегляді сторінок користувачами.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим атакам впроваджувати довготривалі скрипти на сайтах, що може призвести до викрадення сесій користувачів, зміни контенту або інших шкідливих дій. Для власників сайтів на WordPress це підвищує ризик компрометації даних та зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Social Ninja та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити можливість публікації контенту з зовнішніх джерел, ретельно перевіряти та фільтрувати вхідні дані, а також моніторити логи на предмет підозрілої активності. Важливо також інформувати користувачів про потенційні ризики.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки