Уразливість XSS у плагіні Twitscription для WordPress (CVE-2025-13623)

Плагін Twitscription для WordPress уразливий до Reflected XSS через admin.php PATH_INFO. Рекомендується оновлення та перевірка безпеки.
CVE-2025-13623CVSS 6.1Web

Уразливість XSS у плагіні Twitscription для WordPress (CVE-2025-13623)

Плагін Twitscription для WordPress уразливий до Reflected XSS через admin.php PATH_INFO. Рекомендується оновлення та перевірка безпеки.

CVSS
6.1 MEDIUM
EPSS
13.14%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Twitscription для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через параметр PATH_INFO у admin.php у версіях до 0.1.1 включно. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при дії користувача, наприклад, кліку на посилання.

Бізнес-вплив

Вразливість може призвести до компрометації сесій користувачів, викрадення облікових даних або виконання небажаних дій від імені користувача. Це створює ризики для безпеки вебсайтів на базі WordPress, які використовують цей плагін, особливо якщо адміністратори або користувачі можуть бути обмануті для взаємодії з шкідливими посиланнями.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Twitscription до останньої версії, якщо вона доступна, або звернутися до розробника для виправлення. Тимчасово слід обмежити доступ до admin.php, перевірити журнали на ознаки експлуатації та інформувати користувачів про небезпеку кліків на підозрілі посилання. Загалом, слід дотримуватися найкращих практик безпеки вебдодатків і регулярно перевіряти оновлення плагінів.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки