Уразливість Stored XSS у плагіні StatCounter для WordPress через недостатню санітизацію імені користувача

Stored XSS у плагіні StatCounter WordPress дозволяє автентифікованим користувачам впроваджувати скрипти через поле псевдоніма. Рекомендується оновлення та обмеження прав.
CVE-2025-13048CVSS 6.4Web

Уразливість Stored XSS у плагіні StatCounter для WordPress через недостатню санітизацію імені користувача

Stored XSS у плагіні StatCounter WordPress дозволяє автентифікованим користувачам впроваджувати скрипти через поле псевдоніма. Рекомендується оновлення та обмеження прав.

CVSS
6.4 MEDIUM
EPSS
14.84%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін StatCounter – Free Real Time Visitor Stats для WordPress версій до 2.1.0 включно містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню обробку поля «Псевдонім» користувача. Атакуючі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власники сайтів повинні оцінити ризики, особливо якщо плагін використовується в середовищах з багатьма користувачами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна StatCounter і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на ознаки експлуатації уразливості та мінімізувати вплив шляхом обмеження введення користувачів. Також варто розглянути впровадження додаткових механізмів санітизації та екранування введених даних.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки