Уразливість Stored XSS у плагіні NewStatPress для WordPress

NewStatPress для WordPress має Stored XSS через недостатню санітизацію. Рекомендується оновлення та обмеження прав користувачів.
CVE-2025-13747CVSS 6.4Web

Уразливість Stored XSS у плагіні NewStatPress для WordPress

NewStatPress для WordPress має Stored XSS через недостатню санітизацію. Рекомендується оновлення та обмеження прав користувачів.

CVSS
6.4 MEDIUM
EPSS
10.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін NewStatPress для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатню санітизацію та екранування введених користувачем атрибутів у функції nsp_shortcode. Атакуючі з рівнем доступу не нижче контриб’ютора можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами контриб’ютора та вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій, викрадення даних або поширення шкідливого коду серед відвідувачів сайту. Власники сайтів на WordPress, які використовують цей плагін, ризикують безпекою користувачів і цілісністю контенту.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна NewStatPress від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити права користувачів, ретельно контролювати введення даних, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки