Вразливість Stored XSS у плагіні BUKAZU Search для WordPress

Вразливість Stored XSS у плагіні BUKAZU Search для WordPress дозволяє впроваджувати шкідливі скрипти через параметр shortcode. Рекомендується оновлення та аудит безпеки.
CVE-2025-13840CVSS 6.4Web

Вразливість Stored XSS у плагіні BUKAZU Search для WordPress

Вразливість Stored XSS у плагіні BUKAZU Search для WordPress дозволяє впроваджувати шкідливі скрипти через параметр shortcode. Рекомендується оновлення та аудит безпеки.

CVSS
6.4 MEDIUM
EPSS
15.8%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін BUKAZU Search для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'shortcode' у шорткоді 'bukazu_search' у версіях до 3.3.2 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання довільних скриптів у браузерах користувачів сайту, що загрожує компрометацією сесій, викраденням даних або подальшими атаками. Для власників інфраструктури це означає підвищений ризик втрати довіри користувачів та потенційні репутаційні збитки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна BUKAZU Search та застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ користувачів з рівнем Contributor і вище, провести аудит логів на ознаки експлуатації, а також розглянути тимчасове вимкнення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки