Уразливість XSS у плагіні Custom Admin Menu для WordPress

Виявлено Reflected XSS у плагіні Custom Admin Menu для WordPress, що загрожує адміністраторам. Рекомендується оновлення та перевірка безпеки.
CVE-2025-13071CVSS 7.1CMS

Уразливість XSS у плагіні Custom Admin Menu для WordPress

Виявлено Reflected XSS у плагіні Custom Admin Menu для WordPress, що загрожує адміністраторам. Рекомендується оновлення та перевірка безпеки.

CVSS
7.1 HIGH
EPSS
9.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Custom Admin Menu для WordPress версії до 1.0.0 не очищує та не екранує параметри перед виводом на сторінку, що призводить до відбитого міжсайтового скриптингу (Reflected XSS). Ця уразливість може бути використана проти користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Використання цієї уразливості може дозволити зловмисникам виконувати шкідливий код у контексті браузера адміністратора, що загрожує компрометацією сайту, викраденням сесій та зміною налаштувань. Для власників інфраструктури це означає підвищений ризик несанкціонованого доступу та порушення цілісності вебресурсу.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Custom Admin Menu до останньої версії, якщо доступна, або звернутися до розробника за виправленням. Тимчасово обмежте доступ до плагіна для користувачів з високими правами, перегляньте журнали безпеки на предмет підозрілої активності та застосуйте загальні заходи зменшення ризиків, такі як фільтрація вхідних даних і використання веб-аплікаційного фаєрволу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки