Уразливість Stored XSS у плагіні Custom Frames для WordPress

Виявлено Stored XSS у плагіні Custom Frames для WordPress до версії 1.0.1 через параметр 'class' шорткоду 'customframe'.
CVE-2025-13705CVSS 6.4Web

Уразливість Stored XSS у плагіні Custom Frames для WordPress

Виявлено Stored XSS у плагіні Custom Frames для WordPress до версії 1.0.1 через параметр 'class' шорткоду 'customframe'.

CVSS
6.4 MEDIUM
EPSS
8.75%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Custom Frames для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'class' у шорткоді 'customframe' у версіях до 1.0.1 включно. Це дозволяє автентифікованим користувачам з рівнем Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання шкідливих скриптів на сайті, що загрожує компрометацією даних користувачів і порушенням цілісності вебресурсу. Це створює ризики для репутації компанії та може призвести до втрати довіри клієнтів. Власники інфраструктури повинні врахувати потенційний вплив на безпеку вебсайтів, що використовують цей плагін.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Custom Frames від розробника та застосувати їх у першу чергу. Якщо оновлення недоступні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит журналів доступу на предмет підозрілої активності та мінімізувати вплив шляхом зменшення експозиції вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки