Уразливість Stored XSS у плагіні Lightweight Accordion для WordPress

Stored XSS у плагіні Lightweight Accordion (до версії 1.5.20) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновлення плагіна.
CVE-2025-13740CVSS 6.4CMS

Уразливість Stored XSS у плагіні Lightweight Accordion для WordPress

Stored XSS у плагіні Lightweight Accordion (до версії 1.5.20) дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендовано оновлення плагіна.

CVSS
6.4 MEDIUM
EPSS
5.35%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Lightweight Accordion для WordPress містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через shortcode lightweight-accordion у версіях до 1.5.20 включно. Недостатня санітизація та екранування введених користувачем атрибутів дозволяє автентифікованим користувачам з рівнем доступу не нижче контриб'ютора впроваджувати шкідливі скрипти на сторінках.

Бізнес-вплив

Ця уразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або поширенням шкідливого коду. Власники сайтів на WordPress, які використовують цей плагін, ризикують порушенням безпеки та довіри користувачів, що може вплинути на репутацію та функціональність ресурсів.

Рекомендовані дії адміністратора

Рекомендується негайно перевірити наявність оновлень плагіна Lightweight Accordion та встановити їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем контриб'ютора і вище, провести аудит журналів безпеки на наявність підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризиків.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки