Вразливість XSS у плагіні WPeMatico RSS Feed Fetcher для WordPress

Вразливість XSS у WPeMatico RSS Feed Fetcher до 2.8.13 дозволяє контриб’юторам виконувати атаки. Рекомендується оновлення плагіна та обмеження прав.
CVE-2025-13031CVSS 5.9CMS

Вразливість XSS у плагіні WPeMatico RSS Feed Fetcher для WordPress

Вразливість XSS у WPeMatico RSS Feed Fetcher до 2.8.13 дозволяє контриб’юторам виконувати атаки. Рекомендується оновлення плагіна та обмеження прав.

CVSS
5.9 MEDIUM
EPSS
9.02%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WPeMatico RSS Feed Fetcher для WordPress версій до 2.8.13 не очищує та не екранує деякі налаштування, що дозволяє користувачам з високими привілеями, наприклад, контриб’юторам, виконувати атаки типу збережений Cross-Site Scripting (XSS).

Бізнес-вплив

Ця вразливість може призвести до виконання шкідливого коду в браузерах користувачів сайту, що загрожує компрометацією облікових записів та порушенням цілісності вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують втратити довіру користувачів та зазнати репутаційних збитків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WPeMatico RSS Feed Fetcher та встановити останню версію. Якщо оновлення недоступне, слід обмежити права користувачів, ретельно перевірити журнали безпеки на ознаки атак, а також мінімізувати експозицію вразливих налаштувань. Пріоритетно слід впровадити заходи для запобігання XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки