Вразливість Stored XSS у плагіні Telegram Bot & Channel для WordPress

Вразливість Stored XSS у плагіні Telegram Bot & Channel для WordPress до версії 4.1 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2025-13068CVSS 7.2Web

Вразливість Stored XSS у плагіні Telegram Bot & Channel для WordPress

Вразливість Stored XSS у плагіні Telegram Bot & Channel для WordPress до версії 4.1 дозволяє впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
7.2 HIGH
EPSS
12.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Telegram Bot & Channel для WordPress версії до 4.1 включно має вразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію і екранування імені користувача Telegram. Це дозволяє неавторизованим зловмисникам впроваджувати довільні скрипти, які виконуються при перегляді зараженої сторінки.

Бізнес-вплив

Вразливість може призвести до компрометації облікових записів користувачів, викрадення сесій або розповсюдження шкідливого коду серед відвідувачів сайту. Для власників інфраструктури це означає підвищений ризик репутаційних втрат і потенційних фінансових збитків через зловмисні атаки, що використовують цю вразливість.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Telegram Bot & Channel і встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та впровадити додаткові заходи фільтрації введення користувачів. Пріоритезуйте виправлення цієї вразливості через її високий рівень ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки