Уразливість Stored XSS у плагіні PhotoFade для WordPress (CVE-2025-13847)

Stored XSS у плагіні PhotoFade WordPress дозволяє впроваджувати скрипти через параметр 'time'. Рекомендується оновити плагін для безпеки сайту.
CVE-2025-13847CVSS 6.4Web

Уразливість Stored XSS у плагіні PhotoFade для WordPress (CVE-2025-13847)

Stored XSS у плагіні PhotoFade WordPress дозволяє впроваджувати скрипти через параметр 'time'. Рекомендується оновити плагін для безпеки сайту.

CVSS
6.4 MEDIUM
EPSS
20.89%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін PhotoFade для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'time' у версіях до 0.2.1 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість дозволяє зловмисникам із обмеженим доступом впроваджувати шкідливий код, що може призвести до викрадення сесій, зміни контенту або фішингових атак. Це створює ризики для безпеки вебсайтів на базі WordPress, особливо якщо плагін PhotoFade використовується для відображення зображень.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна PhotoFade від розробника та негайно застосувати їх. Якщо оновлення недоступні, обмежте доступ користувачів з рівнем Contributor і вище, перегляньте журнали на предмет підозрілої активності та мінімізуйте вплив шляхом обмеження введення параметра 'time'.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки