Уразливість Stored XSS у плагіні Extra Post Images для WordPress

Stored XSS у плагіні Extra Post Images WordPress через параметр 'id' шорткоду. Ризик для сайтів із користувачами Contributor і вище.
CVE-2025-13856CVSS 6.4Web

Уразливість Stored XSS у плагіні Extra Post Images для WordPress

Stored XSS у плагіні Extra Post Images WordPress через параметр 'id' шорткоду. Ризик для сайтів із користувачами Contributor і вище.

CVSS
6.4 MEDIUM
EPSS
10.72%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Extra Post Images для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'id' шорткоду extra-images у версіях до 1.0 включно. Аутентифіковані користувачі з рівнем доступу Contributor і вище можуть впроваджувати довільні скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє зловмисникам із правами Contributor і вище впроваджувати шкідливі скрипти, що може призвести до компрометації сесій користувачів, викрадення даних або зміни контенту сайту. Власники сайтів на WordPress повинні враховувати ризики для безпеки та довіри користувачів, особливо якщо плагін використовується на публічних ресурсах.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Extra Post Images від розробника та застосувати їх. Якщо оновлень немає, слід обмежити доступ користувачів із рівнем Contributor і вище, провести аудит логів на наявність підозрілої активності та розглянути тимчасове відключення плагіна для зниження ризику.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки