Вразливість Stored XSS у FluentAuth для WordPress через shortcode reset_password

Вразливість Stored XSS у FluentAuth плагіні WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти через shortcode reset_password.
CVE-2025-13728CVSS 6.4Web

Вразливість Stored XSS у FluentAuth для WordPress через shortcode reset_password

Вразливість Stored XSS у FluentAuth плагіні WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти через shortcode reset_password.

CVSS
6.4 MEDIUM
EPSS
5.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін FluentAuth для WordPress до версії 2.0.3 містить вразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode fluent_auth_reset_password. Аутентифіковані користувачі з рівнем доступу не нижче contributor можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця вразливість дозволяє зловмисникам з обмеженим доступом впроваджувати довготривалі скрипти на сайті, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів. Для власників інфраструктури це підвищує ризик компрометації даних і зниження довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін FluentAuth до останньої версії, де ця вразливість усунена. Якщо оновлення неможливе, слід обмежити права користувачів до мінімально необхідних, перевірити журнали на ознаки експлуатації та впровадити додаткові заходи фільтрації введення. Також варто регулярно перевіряти оновлення від розробника плагіна.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки