Уразливість XSS у плагіні Application Passwords для WordPress (CVE-2025-13308)

Виявлено Reflected XSS у плагіні Application Passwords для WordPress через параметр reject_url. Рекомендується оновлення та перевірка безпеки.
CVE-2025-13308CVSS 5.4Web

Уразливість XSS у плагіні Application Passwords для WordPress (CVE-2025-13308)

Виявлено Reflected XSS у плагіні Application Passwords для WordPress через параметр reject_url. Рекомендується оновлення та перевірка безпеки.

CVSS
5.4 MEDIUM
EPSS
9.82%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Application Passwords для WordPress містить уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'reject_url' у версіях до 0.1.3 включно. Недостатня санітизація введених URL дозволяє вставляти javascript: URI, що дає змогу неавторизованим зловмисникам виконувати довільні скрипти при натисканні користувачем кнопки відмови у з'єднанні.

Бізнес-вплив

Ця уразливість може призвести до виконання шкідливих скриптів у браузері користувача, що потенційно дозволяє викрадення сесій, фішинг або інші атаки через браузер. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки користувачів, особливо якщо вони не оновили плагін до безпечної версії.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна Application Passwords і встановити їх, якщо вони доступні. У разі відсутності оновлень слід обмежити доступ до функції, що використовує параметр 'reject_url', провести аудит логів на предмет підозрілої активності та інформувати користувачів про потенційні ризики. Також рекомендується застосувати загальні заходи з безпеки веб-додатків, такі як фільтрація введення і захист від XSS.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки