Уразливість Reflected XSS у плагіні CSV Sumotto для WordPress

Плагін CSV Sumotto для WordPress має Reflected XSS у версіях до 1.0 через недостатню санітизацію. Рекомендується оновлення та моніторинг безпеки.
CVE-2025-13894CVSS 6.1Web

Уразливість Reflected XSS у плагіні CSV Sumotto для WordPress

Плагін CSV Sumotto для WordPress має Reflected XSS у версіях до 1.0 через недостатню санітизацію. Рекомендується оновлення та моніторинг безпеки.

CVSS
6.1 MEDIUM
EPSS
7.67%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін CSV Sumotto для WordPress версії до 1.0 включно має уразливість Reflected Cross-Site Scripting через недостатню санітизацію змінної $_SERVER['PHP_SELF']. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланнями.

Бізнес-вплив

Уразливість може призвести до виконання довільних скриптів у браузерах користувачів, що ставить під загрозу безпеку даних і довіру до вебсайту. Для власників інфраструктури це означає потенційні атаки на клієнтів, фішинг та компрометацію сесій. Середній рівень ризику вимагає своєчасного реагування для запобігання інцидентам.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна CSV Sumotto від розробника та встановити їх. Якщо оновлення відсутні, слід обмежити доступ до вразливих сторінок, впровадити додаткові механізми фільтрації та санітизації введених даних, а також моніторити журнали безпеки на предмет підозрілої активності. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки