Вразливість Reflected XSS у плагіні WP-SOS-Donate для WordPress

Вразливість Reflected XSS у плагіні WP-SOS-Donate для WordPress дозволяє впроваджувати шкідливі скрипти через параметр PHP_SELF. Рекомендується оновлення та аудит безпеки.
CVE-2025-13625CVSS 6.1Web

Вразливість Reflected XSS у плагіні WP-SOS-Donate для WordPress

Вразливість Reflected XSS у плагіні WP-SOS-Donate для WordPress дозволяє впроваджувати шкідливі скрипти через параметр PHP_SELF. Рекомендується оновлення та аудит безпеки.

CVSS
6.1 MEDIUM
EPSS
13.15%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін WP-SOS-Donate для WordPress має вразливість відображеного міжсайтового скриптингу (Reflected XSS) через недостатню санітизацію параметра $_SERVER['PHP_SELF'] у версіях до 0.9.2 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, наприклад, через підроблені посилання.

Бізнес-вплив

Ця вразливість дозволяє неавторизованим атакуючим впроваджувати довільні скрипти на сторінках сайту, що може призвести до викрадення сесій користувачів, фішингу або інших атак, які впливають на довіру до вебресурсу. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією безпеки та репутації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна WP-SOS-Donate і встановити їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до уразливих параметрів, провести аудит журналів на предмет підозрілої активності та інформувати користувачів про можливі ризики. Загалом, варто мінімізувати вплив шляхом зменшення експозиції та пріоритизації виправлень.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки