Уразливість Stored XSS у плагіні ForumWP для WordPress через ім'я користувача

Уразливість Stored XSS у плагіні ForumWP для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.
CVE-2025-13746CVSS 6.4Web

Уразливість Stored XSS у плагіні ForumWP для WordPress через ім'я користувача

Уразливість Stored XSS у плагіні ForumWP для WordPress дозволяє аутентифікованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
8.65%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін ForumWP для WordPress версій до 2.1.6 включно має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію і екранування імені користувача. Аутентифіковані користувачі з рівнем доступу Subscriber і вище можуть вставляти шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або інших атак на користувачів сайту. Власники інфраструктури ризикують компрометацією даних та зниженням довіри користувачів. Середній рівень критичності вимагає своєчасного реагування для зменшення ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна ForumWP від розробника та застосувати їх у разі доступності. Якщо оновлення недоступні, слід обмежити права користувачів, провести аудит логів на ознаки експлуатації та впровадити додаткові заходи фільтрації введених даних. Пріоритезуйте виправлення цієї уразливості в рамках загальної стратегії безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки