Уразливість Reflected XSS у плагіні CoSign Single Signon для WordPress

Виявлено Reflected XSS у плагіні CoSign Single Signon для WordPress до версії 0.3.1. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2025-13512CVSS 6.1Web

Уразливість Reflected XSS у плагіні CoSign Single Signon для WordPress

Виявлено Reflected XSS у плагіні CoSign Single Signon для WordPress до версії 0.3.1. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
12.21%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CoSign Single Signon для WordPress версії до 0.3.1 включно має уразливість Reflected Cross-Site Scripting через недостатню санітизацію параметра $_SERVER['PHP_SELF']. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до викрадення сесій, фішингових атак або виконання небажаних дій від імені користувача, що негативно впливає на безпеку вебсайту та довіру користувачів. Власники інфраструктури повинні врахувати потенційний ризик компрометації даних та репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується оновити плагін CoSign Single Signon до останньої версії, де ця уразливість виправлена. Якщо оновлення неможливе, слід обмежити доступ до вразливих сторінок, впровадити додаткові механізми фільтрації введення та переглянути журнали на предмет підозрілої активності. Пріоритетно слід оцінити ризики та вжити заходів для мінімізації впливу.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки