Уразливість Reflected XSS у плагіні WP Directory Kit для WordPress

Виявлено Reflected XSS у плагіні WP Directory Kit для WordPress через параметр 'order_by'. Рекомендується оновлення та захист від атак.
CVE-2025-13525CVSS 6.1Web

Уразливість Reflected XSS у плагіні WP Directory Kit для WordPress

Виявлено Reflected XSS у плагіні WP Directory Kit для WordPress через параметр 'order_by'. Рекомендується оновлення та захист від атак.

CVSS
6.1 MEDIUM
EPSS
16.57%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP Directory Kit для WordPress має уразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр 'order_by' у версіях до 1.4.5 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які можуть виконуватися при взаємодії користувача з посиланням.

Бізнес-вплив

Уразливість може призвести до викрадення сесій користувачів, перенаправлення на шкідливі сайти або інших атак, що впливають на безпеку вебсайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних та довіри користувачів. Середній рівень небезпеки вимагає своєчасного реагування для мінімізації ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP Directory Kit від розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити використання параметра 'order_by' або впровадити додаткові засоби фільтрації та екранування введених даних. Також варто переглянути журнали доступу на предмет підозрілої активності та підвищити обізнаність користувачів щодо безпечної взаємодії з посиланнями.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки