Уразливість Reflected XSS у плагіні URL Shortify для WordPress

Вразливість Reflected XSS у плагіні URL Shortify для WordPress до 1.11.4 може загрожувати адміністраторам сайту. Рекомендується оновлення плагіна.
CVE-2025-13355CVSS 7.1CMS

Уразливість Reflected XSS у плагіні URL Shortify для WordPress

Вразливість Reflected XSS у плагіні URL Shortify для WordPress до 1.11.4 може загрожувати адміністраторам сайту. Рекомендується оновлення плагіна.

CVSS
7.1 HIGH
EPSS
4.42%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін URL Shortify для WordPress версій до 1.11.4 не очищує та не екранує параметри перед виводом на сторінку, що призводить до вразливості Reflected Cross-Site Scripting (XSS). Ця уразливість може бути використана для атак на користувачів з високими привілеями, зокрема адміністраторів.

Бізнес-вплив

Вразливість Reflected XSS у плагіні URL Shortify може дозволити зловмисникам виконувати шкідливий код у браузерах адміністраторів сайту, що ставить під загрозу безпеку управління сайтом та конфіденційність даних. Це може призвести до компрометації облікових записів, втрати контролю над сайтом або викрадення сесій.

Рекомендовані дії адміністратора

Рекомендується оновити плагін URL Shortify до версії 1.11.4 або новішої, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до плагіна для користувачів з високими привілеями, провести аудит журналів безпеки на предмет підозрілої активності та застосувати загальні заходи з безпеки веб-сайтів, такі як впровадження WAF та регулярний моніторинг.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки