Уразливість Stored XSS у плагіні Makesweat для WordPress

Плагін Makesweat для WordPress має уразливість Stored XSS через налаштування 'makesweat_clubid'. Рекомендується оновлення та перевірка безпеки.
CVE-2025-13627CVSS 4.4Web

Уразливість Stored XSS у плагіні Makesweat для WordPress

Плагін Makesweat для WordPress має уразливість Stored XSS через налаштування 'makesweat_clubid'. Рекомендується оновлення та перевірка безпеки.

CVSS
4.4 MEDIUM
EPSS
11.44%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Makesweat для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через налаштування 'makesweat_clubid' у версіях до 0.1 включно. Зловмисники з правами адміністратора можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок користувачами.

Бізнес-вплив

Уразливість дозволяє адміністраторам зловмисникам впроваджувати довготривалі скрипти, що можуть викрадати сесії, змінювати контент або виконувати інші шкідливі дії від імені користувачів. Це підвищує ризик компрометації сайту та втрати довіри користувачів. Власникам інфраструктури слід оцінити ризики, особливо якщо плагін використовується у продуктивному середовищі.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Makesweat до версії, де виправлено цю уразливість, або тимчасово відключити його. Перевірте налаштування 'makesweat_clubid' на наявність підозрілих скриптів, перегляньте журнали безпеки на ознаки експлуатації та обмежте доступ до адміністративних облікових записів. Загалом, слід регулярно перевіряти оновлення від розробника та застосовувати їх.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки