Уразливість Reflected XSS у плагіні Plugin Oficial для WordPress

Плагін Plugin Oficial WordPress до 1.7.3 має Reflected XSS уразливість, що загрожує неавторизованим користувачам. Рекомендується оновлення та перевірка безпеки.
CVE-2025-1303CVSS 6.1CMS

Уразливість Reflected XSS у плагіні Plugin Oficial для WordPress

Плагін Plugin Oficial WordPress до 1.7.3 має Reflected XSS уразливість, що загрожує неавторизованим користувачам. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
41.36%
Активно використовується
немає в KEV
Продукт
plugin oficial

Що відомо

Плагін Plugin Oficial для WordPress версії до 1.7.3 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана проти неавторизованих користувачів.

Бізнес-вплив

Вразливість Reflected XSS дозволяє зловмисникам виконувати шкідливий скрипт у браузері жертви, що може призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Для власників інфраструктури це означає потенційні ризики компрометації даних та зниження довіри користувачів, особливо якщо сайт має велику кількість неавторизованих відвідувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Plugin Oficial від розробника coffee-code та встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ до плагіна, зменшити експозицію сайту, переглянути логи на предмет підозрілої активності та пріоритезувати виправлення цієї уразливості у планах безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки