Вразливість Stored XSS у плагіні Thai Lottery Widget для WordPress

Вразливість Stored XSS у плагіні Thai Lottery Widget (до версії 2.5) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через shortcode.
CVE-2025-13678CVSS 6.4Web

Вразливість Stored XSS у плагіні Thai Lottery Widget для WordPress

Вразливість Stored XSS у плагіні Thai Lottery Widget (до версії 2.5) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через shortcode.

CVSS
6.4 MEDIUM
EPSS
16.38%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Thai Lottery Widget для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode `thailottery` у версіях до 2.5 включно. Недостатня санітизація параметрів `width` та `height` дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість може призвести до виконання довільного JavaScript-коду у браузерах користувачів сайту, що ставить під загрозу безпеку даних та довіру до ресурсу. Для операторів ІТ та власників інфраструктури це означає потенційні ризики компрометації користувацьких сесій, викрадення даних або поширення шкідливого контенту через сайт.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Thai Lottery Widget і застосувати їх, якщо вони доступні. Якщо оновлення відсутні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію вразливого функціоналу. Також варто розглянути тимчасове відключення плагіна до виправлення проблеми.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки