Уразливість Stored XSS у плагіні Logo Slider для WordPress до версії 4.9.0

Виявлено Stored XSS у Logo Slider WordPress плагіні до версії 4.9.0, що дозволяє користувачам contributor виконувати шкідливі скрипти. Оновіть плагін для безпеки.
CVE-2025-13153CVSS 6.1CMS

Уразливість Stored XSS у плагіні Logo Slider для WordPress до версії 4.9.0

Виявлено Stored XSS у Logo Slider WordPress плагіні до версії 4.9.0, що дозволяє користувачам contributor виконувати шкідливі скрипти. Оновіть плагін для безпеки.

CVSS
6.1 MEDIUM
EPSS
9.16%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Logo Slider для WordPress версій до 4.9.0 не перевіряє та не екранує деякі параметри слайдера перед виведенням у панелі керування, що дозволяє користувачам з роллю contributor і вище виконувати атаки типу Stored Cross-Site Scripting.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливого коду у панелі керування WordPress, що ставить під загрозу безпеку сайту та даних. Зловмисники з роллю contributor і вище можуть впроваджувати скрипти, які можуть викрасти сесійні дані або змінити вміст сайту. Власникам сайтів слід оцінити ризики, особливо якщо на сайті багато користувачів із підвищеними правами.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Logo Slider до версії 4.9.0 або новішої, де ця уразливість виправлена. Якщо оновлення наразі неможливе, обмежте права користувачів до мінімально необхідних, перегляньте журнали на предмет підозрілої активності та зменшіть експозицію адміністративної панелі. Також варто регулярно перевіряти наявність оновлень від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки