Уразливість XSS у плагіні WP-WebAuthn для WordPress (CVE-2025-13910)
Виявлено уразливість збереженого XSS у плагіні WP-WebAuthn для WordPress до версії 1.3.4. Рекомендується оновлення та обмеження доступу до журналів.
- CVSS
- 6.1 MEDIUM
- EPSS
- 18.23%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін WP-WebAuthn для WordPress має уразливість збереженого міжсайтового скриптингу (Stored XSS) через AJAX-ендпоінт wwa_auth у версіях до 1.3.4 включно. Недостатня санітизація та екранування введених користувачем даних дозволяє неавторизованим зловмисникам впроваджувати шкідливі скрипти, які виконуються при перегляді сторінки журналу плагіна.
Бізнес-вплив
Ця уразливість може призвести до виконання довільного JavaScript-коду в браузерах користувачів, що відкриває шлях до крадіжки сесій, фішингу або інших атак. Власники сайтів на WordPress, які використовують цей плагін із увімкненим журналюванням, ризикують компрометацією безпеки та репутації. Середній рівень небезпеки вимагає своєчасного реагування для зменшення ризиків.
Рекомендовані дії адміністратора
Рекомендується перевірити наявність оновлень плагіна WP-WebAuthn від розробника та встановити їх. Якщо оновлення недоступні, слід тимчасово вимкнути журналювання у налаштуваннях плагіна або обмежити доступ до сторінки журналу. Також варто провести аудит логів на наявність підозрілої активності та посилити фільтрацію введених даних. Пріоритетність дій залежить від рівня експозиції сайту.