Вразливість Stored XSS у плагіні VigLink SpotLight By ShortCode для WordPress

Вразливість Stored XSS у плагіні VigLink SpotLight By ShortCode дозволяє впроваджувати шкідливі скрипти через параметр 'float' шорткоду 'spotlight'.
CVE-2025-13843CVSS 6.4Web

Вразливість Stored XSS у плагіні VigLink SpotLight By ShortCode для WordPress

Вразливість Stored XSS у плагіні VigLink SpotLight By ShortCode дозволяє впроваджувати шкідливі скрипти через параметр 'float' шорткоду 'spotlight'.

CVSS
6.4 MEDIUM
EPSS
8.74%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін VigLink SpotLight By ShortCode для WordPress має вразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'float' шорткоду 'spotlight' у версіях до 1.0.a включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати довільні скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Вразливість може призвести до виконання шкідливих скриптів на сайті, що ставить під загрозу безпеку користувачів і цілісність вебресурсу. Зловмисники з доступом Contributor можуть впроваджувати коди, які викрадатимуть сесії, змінюватимуть контент або перенаправлятимуть користувачів на шкідливі сайти. Це може негативно вплинути на репутацію компанії та довіру клієнтів.

Рекомендовані дії адміністратора

Адміністраторам рекомендується перевірити наявність оновлень плагіна у офіційного розробника та негайно застосувати їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня нижче Contributor, провести аудит логів на предмет підозрілої активності, а також розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки