Уразливість Reflected Cross-Site Scripting у плагіні Overstock Affiliate Links для WordPress

Reflected XSS у плагіні Overstock Affiliate Links для WordPress до версії 1.1. Рекомендації щодо захисту та оновлення плагіна.
CVE-2025-13624CVSS 6.1Web

Уразливість Reflected Cross-Site Scripting у плагіні Overstock Affiliate Links для WordPress

Reflected XSS у плагіні Overstock Affiliate Links для WordPress до версії 1.1. Рекомендації щодо захисту та оновлення плагіна.

CVSS
6.1 MEDIUM
EPSS
12.49%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Overstock Affiliate Links для WordPress версій до 1.1 включно містить уразливість Reflected Cross-Site Scripting через недостатню санітизацію параметра $_SERVER['PHP_SELF']. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів у браузері користувача, що загрожує крадіжкою сесій, фішингом або іншими атаками, які впливають на безпеку вебсайту та довіру користувачів. Власники сайтів на WordPress, що використовують цей плагін, ризикують компрометацією даних та репутаційними втратами.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Overstock Affiliate Links та встановити їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити доступ до вразливих сторінок, впровадити додаткові заходи фільтрації введених даних, переглянути журнали безпеки на предмет підозрілої активності та пріоритезувати усунення цієї уразливості.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки