Уразливість Stored XSS у плагіні Nexter Extension для WordPress

Stored XSS у плагіні Nexter Extension для WordPress дозволяє впроваджувати шкідливі скрипти через шорткод 'nxt-year'. Рекомендується оновлення та обмеження доступу.
CVE-2025-13731CVSS 6.4Web

Уразливість Stored XSS у плагіні Nexter Extension для WordPress

Stored XSS у плагіні Nexter Extension для WordPress дозволяє впроваджувати шкідливі скрипти через шорткод 'nxt-year'. Рекомендується оновлення та обмеження доступу.

CVSS
6.4 MEDIUM
EPSS
10.72%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Nexter Extension – Site Enhancements Toolkit для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через шорткод 'nxt-year' у версіях до 4.4.1 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати шкідливі скрипти, що можуть викрасти сесійні дані користувачів або змінити вміст сторінок, що негативно впливає на безпеку вебресурсу та довіру користувачів. Власники сайтів на WordPress, які використовують цей плагін, ризикують компрометацією даних і порушенням роботи сервісу.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів до рівня нижче Contributor, провести аудит логів на наявність підозрілої активності та мінімізувати вплив шляхом обмеження доступу до функціоналу шорткоду.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки