Уразливість Stored XSS у плагіні Menu Card для WordPress

Плагін Menu Card для WordPress містить Stored XSS у параметрі category. Оновіть плагін для захисту від атак з рівнем Contributor і вище.
CVE-2025-13862CVSS 6.4Web

Уразливість Stored XSS у плагіні Menu Card для WordPress

Плагін Menu Card для WordPress містить Stored XSS у параметрі category. Оновіть плагін для захисту від атак з рівнем Contributor і вище.

CVSS
6.4 MEDIUM
EPSS
14.17%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Menu Card для WordPress має уразливість типу Stored Cross-Site Scripting через параметр category у версіях до 0.8.0 включно. Зловмисники з рівнем доступу Contributor і вище можуть впроваджувати шкідливі скрипти, які виконуватимуться при перегляді сторінок.

Бізнес-вплив

Ця уразливість дозволяє автентифікованим користувачам з правами Contributor і вище впроваджувати довготривалі скрипти, що можуть викрасти сесійні дані або виконувати небажані дії від імені користувачів. Це підвищує ризик компрометації вебсайту та довіри користувачів.

Рекомендовані дії адміністратора

Рекомендується оновити плагін Menu Card до останньої версії, де виправлено цю уразливість. Якщо оновлення неможливе, обмежте права користувачів до мінімально необхідних, перевірте журнали на ознаки експлуатації та розгляньте застосування додаткових заходів фільтрації введення.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки