Уразливість Reflected XSS у плагіні MG AdvancedOptions для WordPress

Виявлено Reflected XSS у плагіні MG AdvancedOptions для WordPress версій до 1.2. Рекомендується оновлення та перевірка безпеки сайту.
CVE-2025-13892CVSS 6.1Web

Уразливість Reflected XSS у плагіні MG AdvancedOptions для WordPress

Виявлено Reflected XSS у плагіні MG AdvancedOptions для WordPress версій до 1.2. Рекомендується оновлення та перевірка безпеки сайту.

CVSS
6.1 MEDIUM
EPSS
17.7%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін MG AdvancedOptions для WordPress містить уразливість відбитого міжсайтового скриптингу (Reflected XSS) через недостатню санітизацію змінної $_SERVER['PHP_SELF'] у версіях до 1.2 включно. Зловмисники можуть змусити користувачів виконати шкідливі скрипти, примусивши їх перейти за спеціально сформованим посиланням.

Бізнес-вплив

Ця уразливість дозволяє неавторизованим зловмисникам впроваджувати довільні веб-скрипти, що може призвести до викрадення сесій, фішингу або інших атак на користувачів сайту. Власники інфраструктури з WordPress повинні врахувати ризики компрометації довіри користувачів та потенційні репутаційні втрати.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна MG AdvancedOptions і застосувати їх, якщо доступні. Якщо оновлення відсутні, слід обмежити доступ до уразливих сторінок, провести аудит логів на предмет підозрілої активності та інформувати користувачів про можливі ризики. Загалом, слід дотримуватися найкращих практик безпеки для зменшення впливу XSS-атак.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки