Уразливість Stored XSS у плагіні Simple Nivo Slider для WordPress

Stored XSS у Simple Nivo Slider плагіні WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'id' шорткоду.
CVE-2025-13889CVSS 6.4Web

Уразливість Stored XSS у плагіні Simple Nivo Slider для WordPress

Stored XSS у Simple Nivo Slider плагіні WordPress дозволяє автентифікованим користувачам впроваджувати шкідливі скрипти через параметр 'id' шорткоду.

CVSS
6.4 MEDIUM
EPSS
14.83%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Simple Nivo Slider для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через параметр 'id' шорткоду у версіях до 0.5.6 включно. Це дозволяє автентифікованим користувачам з рівнем доступу Contributor і вище впроваджувати шкідливі скрипти, які виконуються при перегляді сторінок.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що загрожує компрометацією облікових даних, викраденням сесій або іншими атаками. Для власників сайтів на WordPress це підвищує ризик втрати довіри користувачів та можливі репутаційні збитки.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Simple Nivo Slider від розробника та встановити їх. Якщо оновлення недоступні, слід обмежити доступ користувачів до рівня Contributor і вище, провести аудит журналів на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки