Вразливість Reflected XSS у плагіні Top Position Google Finance для WordPress

Плагін Top Position Google Finance для WordPress містить Reflected XSS у версіях до 0.1.0 через недостатню санітаризацію змінної PHP_SELF.
CVE-2025-13895CVSS 6.1Web

Вразливість Reflected XSS у плагіні Top Position Google Finance для WordPress

Плагін Top Position Google Finance для WordPress містить Reflected XSS у версіях до 0.1.0 через недостатню санітаризацію змінної PHP_SELF.

CVSS
6.1 MEDIUM
EPSS
11.11%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін Top Position Google Finance для WordPress версії 0.1.0 і раніше містить вразливість Reflected Cross-Site Scripting через недостатню санітаризацію змінної $_SERVER['PHP_SELF']. Це дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при взаємодії користувача з посиланням.

Бізнес-вплив

Вразливість може призвести до виконання довільного коду у браузері користувача, що ставить під загрозу безпеку вебсайту та даних користувачів. Це може вплинути на довіру клієнтів і призвести до репутаційних втрат, а також потенційних юридичних наслідків через компрометацію інформації.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна від розробника та застосувати їх. Якщо оновлення недоступні, слід обмежити доступ до уразливих сторінок, впровадити додаткові механізми фільтрації та санітаризації вхідних даних, а також моніторити журнали безпеки на предмет підозрілої активності.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки