Уразливість збереженого XSS у плагіні WP-Recall для WordPress

Виявлено уразливість збереженого XSS у плагіні WP-Recall для WordPress, що дозволяє впроваджувати шкідливі скрипти через 'public-form'.
CVE-2025-1324CVSS 6.4Web

Уразливість збереженого XSS у плагіні WP-Recall для WordPress

Виявлено уразливість збереженого XSS у плагіні WP-Recall для WordPress, що дозволяє впроваджувати шкідливі скрипти через 'public-form'.

CVSS
6.4 MEDIUM
EPSS
14.51%
Активно використовується
немає в KEV
Продукт
wp-recall

Що відомо

Плагін WP-Recall для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у шорткоді 'public-form'. Це дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може бути використана для впровадження шкідливих скриптів, що загрожує безпеці вебсайту, компрометацією сесій користувачів та потенційним викраденням даних. Власники сайтів і оператори ІТ-інфраструктури повинні враховувати ризики, пов’язані з підвищенням привілеїв та впливом на довіру користувачів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP-Recall від розробника plechevandrey і встановити їх у разі доступності. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем контриб'ютора та вище, провести аудит логів на наявність підозрілої активності та мінімізувати експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки